Jasa Recovery Ransomware Onyx

Ditulis oleh ·
Jasa Recovery Ransomware Onyx

ONYX RANSOMWARE


Technical Threat Profile

Threat Classification : Ransomware / Destructive Ransomware
First Observed : April 2022
Platform : Microsoft Windows
Family/Origin : Based on Chaos Ransomware Builder v4
Extention : .onyx
Ransom Note : readme.txt
Encryption : AES + RSA
Attack Model : Double Extortion
Severity : Critical


1. Overview

Onyx Ransomware merupakan operasi ransomware yang pertama kali diamati pada April 2022. Malware ini berbasis Chaos Ransomware Builder v4 yang dimodifikasi dan menggunakan pendekatan double extortion, yaitu melakukan kompromi terhadap data korban dan kemudian mengenkripsi atau menghancurkan data untuk memberikan tekanan agar korban membayar ransom.

Onyx memiliki karakteristik yang sangat berbeda dibandingkan ransomware konvensional karena sebagian file korban tidak dienkripsi, tetapi justru ditimpa dengan data acak (random/junk data).


2. File Encryption & Destruction

Kondisi FilePerilaku OnyxPotensi Recovery
< 2 MBDienkripsi menggunakan AES + RSABerpotensi dapat didecrypt
> 2 MBDitimpa dengan random/junk dataUmumnya tidak dapat didecrypt
File dengan .onyx Rename setelah prosesPerlu analisis sample

Karakteristik ini merupakan aspek paling kritis dalam proses recovery. File berukuran lebih dari 2 MB yang telah benar-benar overwritten dengan random data bukan sekadar file terenkripsi, sehingga pemberian decryptor tidak serta-merta dapat mengembalikan file tersebut.


3. Attack & Persistence Behavior

Onyx dilaporkan memiliki beberapa kemampuan berikut :

  • File & Directory Discovery
  • Menargetkan berbagai direktori dan tipe file pengguna.
  • Menghapus Volume Shadow Copies.
  • Menghapus backup catalogs untuk menghambat recovery.
  • Menggunakan Registry RunOnce untuk persistence.
  • Membuat shortcut pada Startup Folder.
  • Memeriksa mounted drives dan mencoba melakukan penyebaran melalui drive tersebut.
  • Mengubah wallpaper sistem sebagai bagian dari impact/defacement.

Aktivitas tersebut berkaitan dengan beberapa teknik MITRE ATT&CK, termasuk T1486 – Data Encrypted for Impact, T1083 – File and Directory Discovery, T1082 – System Information Discovery, dan T1547.001 – Registry Run Keys / Startup Folder.


4. Ransomware Identification Indicators

Primary Indicators

Encrypted Extension : .onyx
Ransom Note          : readme.txt
Platform             : Windows
Encryption           : AES + RSA
Base                 : Chaos Ransomware

Namun, extension .onyx saja tidak cukup untuk memastikan identifikasi varian. Untuk memastikan bahwa suatu insiden benar-benar merupakan Onyx, sebaiknya dilakukan pemeriksaan terhadap ransom note, struktur file, sample malware, metadata, dan karakteristik perubahan file.


5. Recovery Assessment

Onyx harus dikategorikan sebagai ransomware dengan destructive behavior.

Dalam proses forensic/recovery, prioritas pemeriksaan sebaiknya :

Encrypted File → File Size → Header/File Signature → Entropy → Encryption Pattern → Original File Structure → Backup/Shadow Copy → Deleted File/Filesystem Recovery

Khusus file >2 MB, jangan langsung menyimpulkan bahwa file tersebut "terenkripsi dan membutuhkan decryptor". Pemeriksaan harus menentukan apakah data asli masih berada di disk atau telah ditimpa secara fisik/logis oleh random data.

Jika data telah benar-benar overwritten, decryptor tidak dapat mengembalikan data asli tersebut. Recovery kemudian harus diarahkan pada sumber alternatif seperti backup, snapshot yang masih tersedia, filesystem recovery, atau salinan data lain.


6. RRI Technical Classification

Recommended classification untuk database/laporan Recovery Ransomware Indonesia :

ONYX — Destructive Ransomware / Chaos-Based Variant

Primary Impact : Data Encryption + Data Destruction
Recovery Difficulty : Very High
Decryptor Dependency : Partial
File >2 MB : Potentially permanently destroyed
Recommended Approach : Forensic Analysis Before Decryption Attempt

Important : Tidak semua file korban Onyx memiliki kondisi yang sama. Analisis terhadap sample file asli dan file yang telah terdampak sangat penting sebelum menentukan apakah recovery melalui decryptor masih memungkinkan.

Rekomendasi untuk Anda

Hubungi Kami

Aset Digital Anda Sangat Berharga, Pulihkan dan Lindungi Bersama Kami

Hubungi Kami