Ebaka Ransomware er baseret på Phobos-kode

ransomware lock files

Under undersøgelsen af nylige malware-prøver stødte vores forskerhold på Ebaka ransomware, som er medlem af Phobos ransomware-familien. Ebaka er designet til at kryptere filer og kræver betaling i bytte for deres dekryptering.

På vores testsystem ændrede denne ondsindede software filer gennem kryptering og ændrede deres filnavne. De originale titler blev udvidet med et karakteristisk ID tildelt til offeret, e-mail-adressen på de cyberkriminelle og en ".ebaka"-udvidelse. For eksempel blev en fil, der oprindeligt hed "1.jpg" transformeret til "1.jpg.id[1E857D00-3323].[datadownloader@proton.me].ebaka".

Efter at have afsluttet denne proces, genererede Ebaka løsesumsedler og placerede dem på skrivebordet og i alle krypterede mapper. Den ene note dukkede op som et pop-up vindue ("info.hta"), mens den anden var en tekstfil ("info.txt"). Tekstfilen formidler beskeden om, at ofrets filer er blevet krypteret og opfordrer dem til at kontakte angriberne med henblik på dekryptering.

Indholdet af løsesumsedlen, der vises i pop-up-vinduet, giver yderligere detaljer om infektionen, og specificerer, at dekryptering kræver betaling af en løsesum i Bitcoin kryptovaluta. Angiveligt afhænger betalingsbeløbet af, hvor hurtigt offeret etablerer kontakt med de cyberkriminelle.

Før offeret efterkommer løsesumskravene, har offeret mulighed for at teste dekryptering ved at sende angriberne op til fem krypterede filer med visse begrænsninger. Meddelelsen advarer også mod at ændre de låste filer eller bruge tredjeparts dekrypteringsværktøjer, da sådanne handlinger kan resultere i permanent datatab. Derudover advares offeret om, at det kan eskalere økonomiske tab at søge hjælp fra tredjeparter.

Ebaka løsesumnotat i sin helhed

Den komplette tekst af Ebaka løsesumsedlen lyder som følger:

All your files have been encrypted!

All your files have been encrypted due to a security problem with your PC. If you want to restore them, write us to the e-mail datadownloader@proton.me
Write this ID in the title of your message -
In case of no answer in 24 hours write us to this e-mail:datadownloader@tutanota.com
You have to pay for decryption in Bitcoins. The price depends on how fast you write to us. After payment we will send you the tool that will decrypt all your files.

Gratis dekryptering som garanti
Før du betaler, kan du sende os op til 5 filer til gratis dekryptering. Den samlede størrelse af filer skal være mindre end 4 Mb (ikke arkiveret), og filer bør ikke indeholde værdifuld information. (databaser, sikkerhedskopier, store excel-ark osv.)

Sådan får du Bitcoins
Den nemmeste måde at købe bitcoins på er LocalBitcoins websted. Du skal registrere dig, klikke på 'Køb bitcoins' og vælge sælger efter betalingsmetode og pris.
hxxps://localbitcoins.com/buy_bitcoins
Du kan også finde andre steder at købe Bitcoins og begynderguide her:
hxxp://www.coindesk.com/information/how-can-i-buy-bitcoins/

Opmærksomhed!
Omdøb ikke krypterede filer.
Forsøg ikke at dekryptere dine data ved hjælp af tredjepartssoftware, det kan forårsage permanent datatab.
Dekryptering af dine filer med hjælp fra tredjeparter kan medføre øget pris (de tilføjer deres gebyr til vores), eller du kan blive offer for et svindelnummer.

Hvordan kan Ransomware inficere din computer?

Ransomware kan inficere din computer på forskellige måder, og angribere bruger ofte social engineering-taktik til at narre brugere til at downloade eller udføre ondsindet kode. Her er nogle almindelige metoder, hvormed ransomware kan inficere en computer:

Phishing-e-mails:
E-mailvedhæftede filer: Cyberkriminelle sender ofte phishing-e-mails med ondsindede vedhæftede filer, såsom inficerede Word-dokumenter eller PDF-filer. Når brugeren åbner den vedhæftede fil, udføres ransomwaren.
Ondsindede links: Phishing-e-mails kan indeholde links til falske websteder, der hoster ransomware. Ved at klikke på disse links kan det udløse download og installation af ransomware på din computer.

Ondsindede websteder:
Besøg på kompromitterede eller ondsindede websteder kan udsætte din computer for drive-by downloads, hvor malware, inklusive ransomware, automatisk downloades og udføres uden din viden.

Malvertising:
Cyberkriminelle kan kompromittere lovlige onlineannonceringsnetværk og placere ondsindede reklamer (malvertisements) på websteder. Hvis du klikker på disse annoncer, kan det føre til download af ransomware.

Udnyttelsessæt:
Udnyttelsessæt er ondsindede værktøjssæt, der udnytter sårbarheder i software eller browsere. Hvis dit system ikke er opdateret med de nyeste sikkerhedsrettelser, kan et udnyttelsessæt udnytte disse sårbarheder til at levere ransomware.

Remote Desktop Protocol (RDP)-angreb:
Angribere kan forsøge at få uautoriseret adgang til din computer ved at udnytte svage adgangskoder eller standardadgangskoder på Remote Desktop Protocol. Når de først er inde, kan de implementere ransomware.

January 31, 2024
Indlæser...

Cyclonis Backup Details & Terms

Gratis Basic Cyclonis Backup-planen giver dig 2 GB skylagerplads med fuld funktionalitet! Intet kreditkort påkrævet. Har du brug for mere lagerplads? Køb en større Cyclonis Backup-plan i dag! For at lære mere om vores politikker og priser, se Servicevilkår, Fortrolighedspolitik, Rabatbetingelser og Købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.

Cyclonis Password Manager Details & Terms

GRATIS prøveperiode: 30-dages engangstilbud! Intet kreditkort kræves for gratis prøveperiode. Fuld funktionalitet i hele den gratis prøveperiode. (Fuld funktionalitet efter gratis prøveversion kræver abonnementskøb.) For at lære mere om vores politikker og priser, se EULA, privatlivspolitik, rabatvilkår og købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.