2022 年 11 月 16 日 ,勒索研究人员发现 BlackBasta 勒索软件开始使用全新的软件样本文件 。新版本的术演 BlackBasta 相比旧版本更新了许多代码(包括文件加密算法与库文件) ,拥有更低的勒索引擎检出率。恶意样本的软件大部分字符串都已经经过混淆 ,文件名也已经随机化,术演这阻碍反病毒引擎与 EDR 等安全产品的勒索检测。

与 Conti 勒索软件类似,软件BlackBasta 勒索软件开发人员似乎也使用了 ADVObfuscator 进行字符串混淆。术演如下图所示,勒索基于栈进行构建 ,软件并且使用异或操作对单个字节进行解密 :

字符串混淆
目前 ,服务器租用术演并非是勒索所有字符串都经过混淆处理 。但可以预期的软件是,日后会有更多的术演字符串被混淆。
文件加密BlackBasta 2.0 版本中给最重要的部分就是对加密算法的修改。最初,BlackBasta 勒索软件使用非对称 4096 位 RSA 公钥与对称 ChaCha20 算法进行加密 。而且 ,RSA 算法是通过 GNU 多精度算术库(GMP)实现的高防服务器