Beveiligingsonderzoekers onthullen nog een gegevenswisser gericht op Oekraïne, CaddyWiper.
CaddyWiper is uren voor implementatie gecompileerd
CaddyWiper is een destructieve malware ontdekt door ESET-onderzoekers. De wisser werd voor het eerst waargenomen in maart 14, rond 9:38 UTC, en volgens caddy.exe metagegevens, de malware is twee uur voor de implementatie gecompileerd.
De mogelijkheden van de malware omvatten het wissen van gebruikersgegevens en partitie-informatie van aangesloten schijven, en het is ingezet tegen een tiental systemen in een beperkt aantal organisaties.
Het is opmerkelijk dat CaddyWiper niets te maken heeft met Hermetische Wiper, een andere onlangs onthulde wisser gericht tegen Oekraïne. Het doel was om de gegevens van slachtoffers die toebehoren aan de overheid en commerciële organisaties te vernietigen. HermeticWiper richtte zich onlangs op enkele grote organisaties in Oekraïne, ten minste enkele honderden machines aantasten.
De onderzoekers geloven dat HermeticWiper al maanden in ontwikkeling is voordat het in het wild werd uitgezet, terwijl CaddyWiper bijna gelijktijdig werd gecompileerd en vrijgegeven.
CaddyWiper en HermeticWiper overlappen elkaar op één punt. In een specifiek geval, de malware is geïmplementeerd via de Windows-domeincontroller, waaruit blijkt dat de cybercriminelen de Active Directory-server hebben overgenomen.
Echter, CaddyWiper vermijdt over het algemeen het vernietigen van gegevens op domeincontrollers, wat hoogstwaarschijnlijk een manier is voor dreigingsactoren om hun toegang binnen de organisaties te behouden, terwijl ze de operators nog steeds in beroering brengen.
Het beoogde doel van data wiper-aanvallen is verstoring, degradatie en vernietiging van hulpbronnen die in het specifieke land worden beoogd. Momenteel, bedreigingsactoren hebben geprofiteerd van het conflict tussen Rusland en Oekraïne om phishing- en malware-aanvallen uit te voeren en te laten vallen backdoors op gecompromitteerde systemen.