IPOL.ID – Tim Tanggap Darurat Global Kaspersky (Kaspersky’s Global Emergency Response Team) telah mengidentifikasi jenis ransomware yang sebelumnya tidak terlihat dan aktif digunakan, yang digunakan dalam serangan pencurian kredensial karyawan.
Ransomware yang dijuluki “Ymir” ini menggunakan metode enkripsi dan penyamaran tingkat lanjut. Ransomware ini juga secara selektif menargetkan file dan berupaya menghindari deteksi. Ransomware Ymir memperkenalkan kombinasi unik fitur teknis dan taktik yang meningkatkan efektivitasnya.
Teknik manipulasi memori yang tidak umum untuk penyamaran. Pelaku ancaman memanfaatkan campuran fungsi manajemen memori yang tidak konvensional – malloc, memmove, dan memcmp – untuk mengeksekusi kode berbahaya secara langsung di dalam memori.
Pendekatan ini menyimpang dari alur eksekusi sistematis yang umum terlihat pada jenis ransomware yang tersebar luas, sehingga menunjukkan kemampuan penyamarannya. Lebih jauh lagi, Ymir bersifat fleksibel: dengan menggunakan perintah –path, penyerang dapat menentukan direktori tempat ransomware harus mencari file. Jika file ada dalam daftar putih, ransomware akan melewatinya dan membiarkannya tidak terenkripsi. Fitur ini memberi penyerang kontrol lebih besar atas apa yang dienkripsi atau tidak.