📅 Source : RansomLook (ransomlook.io), rapport de rétro-ingénierie publié le 2026-08-29, basé sur l’analyse statique du binaire SHA-256 33d3afddaa5710cdcc4e93a7bae8be010c19747fb53d85fcd54ef32056a1eb0b.
🎯 Contexte et cible
ZAWOOO est un encrypteur Linux/ELF64 statique-pie conçu exclusivement pour les NAS Synology DSM. La liste d’exclusion de répertoires ne contient que des partages internes Synology, la racine de scan par défaut est le glob /volume*, et le mode d’exécution rapide exploite un index de fichiers pré-construit sous /etc/f-index. Le binaire est compilé avec GCC 11.2.1, sans packing, obfuscation, anti-debug, anti-VM, ni C2.
🔄 Modèle d’attaque en deux étapes
Étape 1 — Mode silencieux (-s) :
- Chiffre le contenu des fichiers en place
- Ne renomme pas les fichiers, ne dépose aucune note de rançon
- Crée
/etc/slient-time/baseline.stamp(horodatage de début) - Le NAS paraît totalement normal ; les sauvegardes capturent du chiffretexte
Étape 2 — Détonation (-a ou sans flag) :
- Détecte les fichiers déjà chiffrés via un magic footer 8 octets
- Renomme les fichiers et dépose
How To Restore Your Files.txtdans chaque répertoire - Transforme un compromis invisible en événement de rançon visible en quelques secondes
🔐 Cryptographie
- Chiffrement partiel : 6 à 25 % de chaque fichier (tête + stride fixe), rendant les conteneurs/archives/bases de données inutilisables
- Clé par fichier : 32 octets depuis
/dev/urandom, encapsulée dans un blob RSA-2048 dans le footer - Chiffrement des noms de fichiers : XTS avec clé et tweak dédiés
- Aucune clé en clair sur disque — irréversible sans la clé privée de l’opérateur
- Footer magic :
DF B3 07 AC 09 27 21 54(8 octets)
🕵️ Évaluation de l’acteur
- Un build par victime : RSA, suffixe et victim ID uniques par intrusion
- Liste d’exclusion LockBit embarquée verbatim (typos incluses), indiquant un builder dérivé de matériel LockBit leaked/borrowed
- Typo stable dans les chemins :
/etc/slient-time(IOC durable) - Build de débogage : logger
FTI_LOGavec chemins sourcessrc/enc/thread.c/src/enc/work.ccompilés - Note de rançon : rhétorique RGPD/réputation, ciblage européen (PME, MSP, santé, services professionnels)
- Canaux de contact : Session + OnionMail, infrastructure délibérément minimaliste
📡 Infrastructure et IOCs
- Onion :
fyenuhkq3pfhnbpidj5jm2fl2lryxip4byhg6eozynrnlomu4szf2nyd.onion - Email :
zawooorecover@onionmail.org - Session ID :
05b0794c896a54271d3d39c3b395d86aee2d5c05f196c59f3781bac1b1ac1a1a12 - RSA SPKI SHA-256 :
66e37055247446e1f23efe62cf011b8cf77aa8aa0a937469319a5d8ce9053004 - Fenêtre d’exécution : 2026-06-01 à 2027-01-01
🔍 Détection
Signaux prioritaires :
- Création de
/etc/slient-time/→ stage 1 en cours ou terminé - Création de
/etc/f-index/→ staging pré-chiffrement - Présence de
/var/run/enc-nas.lock→ stage 2 en cours - Règles YARA fournies pour le payload et les fichiers chiffrés
- Comportement : lectures/écritures strided soutenues sur grands fichiers par un seul processus
📄 Type d’article : Rapport de rétro-ingénierie technique à haute valeur CTI, destiné aux équipes de détection, réponse à incident et threat hunting sur environnements Synology DSM.
🧠 TTPs et IOCs détectés
TTP
- T1486 — Data Encrypted for Impact (Impact)
- T1490 — Inhibit System Recovery (Impact)
- T1083 — File and Directory Discovery (Discovery)
- T1222 — File and Directory Permissions Modification (Defense Evasion)
- T1036 — Masquerading (Defense Evasion)
- T1485 — Data Destruction (Impact)
- T1560 — Archive Collected Data (Collection)
- T1070.004 — Indicator Removal: File Deletion (Defense Evasion)
- T1496 — Resource Hijacking (Impact)
IOC
- Domaines :
fyenuhkq3pfhnbpidj5jm2fl2lryxip4byhg6eozynrnlomu4szf2nyd.onion— VT · URLhaus · ThreatFox - SHA256 :
33d3afddaa5710cdcc4e93a7bae8be010c19747fb53d85fcd54ef32056a1eb0b— VT · MalwareBazaar - SHA256 :
66e37055247446e1f23efe62cf011b8cf77aa8aa0a937469319a5d8ce9053004— VT · MalwareBazaar - SHA1 :
9d371d77700dca0950249b8e8a1da128dbbdc719— VT · MalwareBazaar - MD5 :
d8957e860cb421e9c06e0fd05010cd4b— VT · MalwareBazaar - Emails :
zawooorecover@onionmail.org - Fichiers :
How To Restore Your Files.txt - Chemins :
/etc/slient-time/baseline.stamp - Chemins :
/etc/f-index/baseline.stamp - Chemins :
/var/run/enc-nas.lock
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- ZAWOOO (ransomware)
🟢 Indice de vérification factuelle : 67/100 (haute)
- ⬜ ransomlook.io — source non référencée (0pts)
- ✅ 18562 chars — texte complet (fulltext extrait) (15pts)
- ✅ 10 IOCs dont des hashes (15pts)
- ✅ 2/3 IOCs confirmés (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
33d3afddaa5710cd…(sha256) → VT (9/76 détections)fyenuhkq3pfhnbpidj5jm2fl2lryxip4byhg6eozynrnlomu4szf2nyd.onion(domain) → VT (3/91 détections)
🔗 Source originale : https://www.ransomlook.io/group/zawoo/analysis/cti_report