ATT&CKSoftwareCheerscrypt

Cheerscrypt

S1096

Malware.View on attack.mitre.org

About this malware

Cheerscrypt is a ransomware that was developed by Cinnamon Tempest and has been used in attacks against ESXi and Windows environments since at least 2022. Cheerscrypt was derived from the leaked Babuk source code and has infrastructure overlaps with deployments of Night Sky ransomware, which was also derived from Babuk.

Techniques used5

Procedure examples5

TechniqueProcedure example
T1059.012
Hypervisor CLI

Cheerscrypt has leveraged `esxcli` in order to terminate running virtual machines.

T1083
File and Directory Discovery

Cheerscrypt can search for log and VMware-related files with .log, .vmdk, .vmem, .vswp, and .vmsn extensions.

T1486
Data Encrypted for Impact

Cheerscrypt can encrypt data on victim machines using a Sosemanuk stream cipher with an Elliptic-curve Diffie–Hellman (ECDH) generated key.

T1489
Service Stop

Cheerscrypt has the ability to terminate VM processes on compromised hosts through execution of `esxcli vm process kill`.

T1673
Virtual Machine Discovery

Cheerscrypt has leveraged `esxcli vm process list` in order to gather a list of running virtual machines to terminate them.

Groups that use it1

Campaigns0

None recorded.

References2

  1. Sygnia Emperor Dragonfly October 2022 Open source
    Biderman, O. et al. (2022, October 3). REVEALING EMPEROR DRAGONFLY: NIGHT SKY AND CHEERSCRYPT - A SINGLE RANSOMWARE GROUP. Retrieved December 6, 2023.
  2. Trend Micro Cheerscrypt May 2022 Open source
    Dela Cruz, A. et al. (2022, May 25). New Linux-Based Ransomware Cheerscrypt Targeting ESXi Devices Linked to Leaked Babuk Source Code. Retrieved December 19, 2023.

Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.