📅 Source : RansomLook (ransomlook.io), rapport de rétro-ingénierie publié le 2026-08-29, basé sur l’analyse statique du binaire SHA-256 33d3afddaa5710cdcc4e93a7bae8be010c19747fb53d85fcd54ef32056a1eb0b.

🎯 Contexte et cible

ZAWOOO est un encrypteur Linux/ELF64 statique-pie conçu exclusivement pour les NAS Synology DSM. La liste d’exclusion de répertoires ne contient que des partages internes Synology, la racine de scan par défaut est le glob /volume*, et le mode d’exécution rapide exploite un index de fichiers pré-construit sous /etc/f-index. Le binaire est compilé avec GCC 11.2.1, sans packing, obfuscation, anti-debug, anti-VM, ni C2.

🔄 Modèle d’attaque en deux étapes

Étape 1 — Mode silencieux (-s) :

  • Chiffre le contenu des fichiers en place
  • Ne renomme pas les fichiers, ne dépose aucune note de rançon
  • Crée /etc/slient-time/baseline.stamp (horodatage de début)
  • Le NAS paraît totalement normal ; les sauvegardes capturent du chiffretexte

Étape 2 — Détonation (-a ou sans flag) :

  • Détecte les fichiers déjà chiffrés via un magic footer 8 octets
  • Renomme les fichiers et dépose How To Restore Your Files.txt dans chaque répertoire
  • Transforme un compromis invisible en événement de rançon visible en quelques secondes

🔐 Cryptographie

  • Chiffrement partiel : 6 à 25 % de chaque fichier (tête + stride fixe), rendant les conteneurs/archives/bases de données inutilisables
  • Clé par fichier : 32 octets depuis /dev/urandom, encapsulée dans un blob RSA-2048 dans le footer
  • Chiffrement des noms de fichiers : XTS avec clé et tweak dédiés
  • Aucune clé en clair sur disque — irréversible sans la clé privée de l’opérateur
  • Footer magic : DF B3 07 AC 09 27 21 54 (8 octets)

🕵️ Évaluation de l’acteur

  • Un build par victime : RSA, suffixe et victim ID uniques par intrusion
  • Liste d’exclusion LockBit embarquée verbatim (typos incluses), indiquant un builder dérivé de matériel LockBit leaked/borrowed
  • Typo stable dans les chemins : /etc/slient-time (IOC durable)
  • Build de débogage : logger FTI_LOG avec chemins sources src/enc/thread.c / src/enc/work.c compilés
  • Note de rançon : rhétorique RGPD/réputation, ciblage européen (PME, MSP, santé, services professionnels)
  • Canaux de contact : Session + OnionMail, infrastructure délibérément minimaliste

📡 Infrastructure et IOCs

  • Onion : fyenuhkq3pfhnbpidj5jm2fl2lryxip4byhg6eozynrnlomu4szf2nyd.onion
  • Email : zawooorecover@onionmail.org
  • Session ID : 05b0794c896a54271d3d39c3b395d86aee2d5c05f196c59f3781bac1b1ac1a1a12
  • RSA SPKI SHA-256 : 66e37055247446e1f23efe62cf011b8cf77aa8aa0a937469319a5d8ce9053004
  • Fenêtre d’exécution : 2026-06-01 à 2027-01-01

🔍 Détection

Signaux prioritaires :

  • Création de /etc/slient-time/ → stage 1 en cours ou terminé
  • Création de /etc/f-index/ → staging pré-chiffrement
  • Présence de /var/run/enc-nas.lock → stage 2 en cours
  • Règles YARA fournies pour le payload et les fichiers chiffrés
  • Comportement : lectures/écritures strided soutenues sur grands fichiers par un seul processus

📄 Type d’article : Rapport de rétro-ingénierie technique à haute valeur CTI, destiné aux équipes de détection, réponse à incident et threat hunting sur environnements Synology DSM.

🧠 TTPs et IOCs détectés

TTP

  • T1486 — Data Encrypted for Impact (Impact)
  • T1490 — Inhibit System Recovery (Impact)
  • T1083 — File and Directory Discovery (Discovery)
  • T1222 — File and Directory Permissions Modification (Defense Evasion)
  • T1036 — Masquerading (Defense Evasion)
  • T1485 — Data Destruction (Impact)
  • T1560 — Archive Collected Data (Collection)
  • T1070.004 — Indicator Removal: File Deletion (Defense Evasion)
  • T1496 — Resource Hijacking (Impact)

IOC

  • Domaines : fyenuhkq3pfhnbpidj5jm2fl2lryxip4byhg6eozynrnlomu4szf2nyd.onionVT · URLhaus · ThreatFox
  • SHA256 : 33d3afddaa5710cdcc4e93a7bae8be010c19747fb53d85fcd54ef32056a1eb0bVT · MalwareBazaar
  • SHA256 : 66e37055247446e1f23efe62cf011b8cf77aa8aa0a937469319a5d8ce9053004VT · MalwareBazaar
  • SHA1 : 9d371d77700dca0950249b8e8a1da128dbbdc719VT · MalwareBazaar
  • MD5 : d8957e860cb421e9c06e0fd05010cd4bVT · MalwareBazaar
  • Emails : zawooorecover@onionmail.org
  • Fichiers : How To Restore Your Files.txt
  • Chemins : /etc/slient-time/baseline.stamp
  • Chemins : /etc/f-index/baseline.stamp
  • Chemins : /var/run/enc-nas.lock

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • ZAWOOO (ransomware)

🟢 Indice de vérification factuelle : 67/100 (haute)

  • ⬜ ransomlook.io — source non référencée (0pts)
  • ✅ 18562 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 10 IOCs dont des hashes (15pts)
  • ✅ 2/3 IOCs confirmés (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 9 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 33d3afddaa5710cd… (sha256) → VT (9/76 détections)
  • fyenuhkq3pfhnbpidj5jm2fl2lryxip4byhg6eozynrnlomu4szf2nyd.onion (domain) → VT (3/91 détections)

🔗 Source originale : https://www.ransomlook.io/group/zawoo/analysis/cti_report