Jasa Recovery Ransomware Onyx

ONYX RANSOMWARE
Technical Threat Profile
Threat Classification : Ransomware / Destructive Ransomware
First Observed : April 2022
Platform : Microsoft Windows
Family/Origin : Based on Chaos Ransomware Builder v4
Extention : .onyx
Ransom Note : readme.txt
Encryption : AES + RSA
Attack Model : Double Extortion
Severity : Critical
1. Overview
Onyx Ransomware merupakan operasi ransomware yang pertama kali diamati pada April 2022. Malware ini berbasis Chaos Ransomware Builder v4 yang dimodifikasi dan menggunakan pendekatan double extortion, yaitu melakukan kompromi terhadap data korban dan kemudian mengenkripsi atau menghancurkan data untuk memberikan tekanan agar korban membayar ransom.
Onyx memiliki karakteristik yang sangat berbeda dibandingkan ransomware konvensional karena sebagian file korban tidak dienkripsi, tetapi justru ditimpa dengan data acak (random/junk data).
2. File Encryption & Destruction
| Kondisi File | Perilaku Onyx | Potensi Recovery |
|---|---|---|
| < 2 MB | Dienkripsi menggunakan AES + RSA | Berpotensi dapat didecrypt |
| > 2 MB | Ditimpa dengan random/junk data | Umumnya tidak dapat didecrypt |
File dengan .onyx | Rename setelah proses | Perlu analisis sample |
Karakteristik ini merupakan aspek paling kritis dalam proses recovery. File berukuran lebih dari 2 MB yang telah benar-benar overwritten dengan random data bukan sekadar file terenkripsi, sehingga pemberian decryptor tidak serta-merta dapat mengembalikan file tersebut.
3. Attack & Persistence Behavior
Onyx dilaporkan memiliki beberapa kemampuan berikut :
- File & Directory Discovery
- Menargetkan berbagai direktori dan tipe file pengguna.
- Menghapus Volume Shadow Copies.
- Menghapus backup catalogs untuk menghambat recovery.
- Menggunakan Registry RunOnce untuk persistence.
- Membuat shortcut pada Startup Folder.
- Memeriksa mounted drives dan mencoba melakukan penyebaran melalui drive tersebut.
- Mengubah wallpaper sistem sebagai bagian dari impact/defacement.
Aktivitas tersebut berkaitan dengan beberapa teknik MITRE ATT&CK, termasuk T1486 – Data Encrypted for Impact, T1083 – File and Directory Discovery, T1082 – System Information Discovery, dan T1547.001 – Registry Run Keys / Startup Folder.
4. Ransomware Identification Indicators
Primary Indicators
Encrypted Extension : .onyx Ransom Note : readme.txt Platform : Windows Encryption : AES + RSA Base : Chaos Ransomware
Namun, extension .onyx saja tidak cukup untuk memastikan identifikasi varian. Untuk memastikan bahwa suatu insiden benar-benar merupakan Onyx, sebaiknya dilakukan pemeriksaan terhadap ransom note, struktur file, sample malware, metadata, dan karakteristik perubahan file.
5. Recovery Assessment
Onyx harus dikategorikan sebagai ransomware dengan destructive behavior.
Dalam proses forensic/recovery, prioritas pemeriksaan sebaiknya :
Encrypted File → File Size → Header/File Signature → Entropy → Encryption Pattern → Original File Structure → Backup/Shadow Copy → Deleted File/Filesystem Recovery
Khusus file >2 MB, jangan langsung menyimpulkan bahwa file tersebut "terenkripsi dan membutuhkan decryptor". Pemeriksaan harus menentukan apakah data asli masih berada di disk atau telah ditimpa secara fisik/logis oleh random data.
Jika data telah benar-benar overwritten, decryptor tidak dapat mengembalikan data asli tersebut. Recovery kemudian harus diarahkan pada sumber alternatif seperti backup, snapshot yang masih tersedia, filesystem recovery, atau salinan data lain.
6. RRI Technical Classification
Recommended classification untuk database/laporan Recovery Ransomware Indonesia :
ONYX — Destructive Ransomware / Chaos-Based Variant
Primary Impact : Data Encryption + Data Destruction
Recovery Difficulty : Very High
Decryptor Dependency : Partial
File >2 MB : Potentially permanently destroyed
Recommended Approach : Forensic Analysis Before Decryption Attempt
Important : Tidak semua file korban Onyx memiliki kondisi yang sama. Analisis terhadap sample file asli dan file yang telah terdampak sangat penting sebelum menentukan apakah recovery melalui decryptor masih memungkinkan.






