Deep Ransomware sperrt Ihr System

ransomware

Bei der Durchsicht kürzlich eingereichter Dateien stießen unsere Forscher auf ein Ransomware-Programm namens Deep, das zur Phobos-Ransomware-Familie gehört. Deep (Phobos) funktioniert, indem es Daten verschlüsselt und dann eine Zahlung im Austausch für den Entschlüsselungsschlüssel verlangt.

Auf unserem Testsystem verschlüsselte diese Ransomware Dateien und änderte deren Namen. Die ursprünglichen Dateinamen wurden um eine eindeutige, dem Opfer zugewiesene Kennung, die E-Mail-Adresse der Cyberkriminellen und die Erweiterung „.deep“ erweitert. Beispielsweise würde eine Datei mit dem ursprünglichen Namen „1.jpg“ als „1.jpg.id[9ECFA84E-3352].[captain-america@tuta.io].deep“ erscheinen.

Sobald der Verschlüsselungsprozess abgeschlossen war, wurden Lösegeldforderungen erstellt und sowohl in einem Popup-Fenster mit der Bezeichnung „info.hta“ als auch in einer Textdatei mit dem Namen „info.txt“ angezeigt.

In der mit der Deep-Ransomware (Phobos) verbundenen Textdatei heißt es, dass die Dateien des Opfers verschlüsselt wurden, und fordert das Opfer dazu auf, die Angreifer um Hilfe bei der Entschlüsselung zu bitten.

Das Popup-Fenster bietet zusätzliche Informationen zur Ransomware-Infektion und erklärt, dass eine Datenwiederherstellung nur durch die Zahlung eines Lösegelds in der Kryptowährung Bitcoin erreicht werden kann. Vor der Zahlung hat das Opfer die Möglichkeit, den Entschlüsselungsprozess zu testen, indem es den Cyberkriminellen nach bestimmten Vorgaben bis zu drei verschlüsselte Dateien sendet.

Der Hinweis endet mit Warnungen davor, die verschlüsselten Dateien umzubenennen oder zu versuchen, Wiederherstellungssoftware von Drittanbietern zu verwenden, da dies zu einem dauerhaften Datenverlust führen könnte. Darüber hinaus könnte die Inanspruchnahme der Hilfe Dritter zu erhöhten finanziellen Verlusten führen.

Deep Ransomware Note verwendet Phobos-Vorlage

Der vollständige Text der von der Deep-Ransomware generierten Lösegeldforderung lautet wie folgt:

Alle Ihre Dateien wurden verschlüsselt!

Alle Ihre Dateien wurden aufgrund eines Sicherheitsproblems auf Ihrem PC verschlüsselt. Wenn Sie sie wiederherstellen möchten, schreiben Sie uns an die E-Mail-Adresse Captain-America@tuta.io
Schreiben Sie diese ID in den Titel Ihrer Nachricht –
Wenn Sie innerhalb von 24 Stunden keine Antwort erhalten, kontaktieren Sie uns bitte über das Telegram.org-Konto: @HostUppp
Die Entschlüsselung muss in Bitcoins bezahlt werden. Der Preis hängt davon ab, wie schnell Sie uns schreiben. Nach der Zahlung senden wir Ihnen das Tool zu, das alle Ihre Dateien entschlüsselt.

Kostenlose Entschlüsselung als Garantie
Vor der Zahlung können Sie uns bis zu 3 Dateien zur kostenlosen Entschlüsselung zusenden. Die Gesamtgröße der Dateien muss weniger als 4 MB betragen (nicht archiviert) und die Dateien dürfen keine wertvollen Informationen enthalten. (Datenbanken, Backups, große Excel-Tabellen usw.)

So erhalten Sie Bitcoins
Der einfachste Weg, Bitcoins zu kaufen, ist die Website LocalBitcoins. Sie müssen sich registrieren, auf „Bitcoins kaufen“ klicken und den Verkäufer nach Zahlungsmethode und Preis auswählen.
hxxps://localbitcoins.com/buy_bitcoins
Weitere Orte zum Kauf von Bitcoins und einen Leitfaden für Anfänger finden Sie hier:
hxxp://www.coindesk.com/information/how-can-i-buy-bitcoins/

Aufmerksamkeit!
Benennen Sie verschlüsselte Dateien nicht um.
Versuchen Sie nicht, Ihre Daten mit Software von Drittanbietern zu entschlüsseln, da dies zu einem dauerhaften Datenverlust führen kann.
Die Entschlüsselung Ihrer Dateien mit Hilfe Dritter kann zu höheren Kosten führen (sie berechnen ihre Gebühr zu unseren) oder Sie können Opfer eines Betrugs werden.

Wie kann Ransomware wie Deep auf Ihr System gelangen?

Ransomware wie Deep kann auf verschiedene Weise in Ihr System eindringen, wobei sie häufig Schwachstellen ausnutzt oder Social-Engineering-Taktiken nutzt. Hier sind einige häufige Wege, über die Ransomware auf Ihr System gelangen kann:

  • Phishing-E-Mails: Cyberkriminelle versenden überzeugende, aber bösartige E-Mails, die scheinbar von vertrauenswürdigen Quellen stammen. Diese E-Mails können Anhänge oder Links enthalten, die beim Öffnen den Ransomware-Code auf Ihrem System ausführen.
  • Schädliche Websites: Der Besuch kompromittierter oder bösartiger Websites kann Drive-by-Downloads auslösen, bei denen Ransomware ohne Ihr Wissen automatisch heruntergeladen und auf Ihrem System ausgeführt wird.
  • Infizierte Software oder Dateien: Das Herunterladen von Software oder Dateien aus nicht vertrauenswürdigen Quellen, insbesondere Raubkopien oder geknackte Software, erhöht das Risiko einer Ransomware-Infektion. Diese Dateien können versteckte Malware enthalten.
  • Ausnutzung von Schwachstellen: Ransomware kann Software-Schwachstellen in Ihrem Betriebssystem oder Ihren Anwendungen ausnutzen. Wenn Sie Ihre Software nicht aktualisieren und Sicherheitspatches nicht anwenden, ist Ihr System anfällig für solche Angriffe.
  • Remote Desktop Protocol (RDP)-Angriffe: Wenn Sie RDP aktiviert haben und schwache oder leicht zu erratende Passwörter verwenden, können Angreifer aus der Ferne auf Ihr System zugreifen und Ransomware installieren.
  • Malvertising: Cyberkriminelle können bösartige Werbung auf seriösen Websites platzieren. Das Klicken auf diese Anzeigen oder auch nur der Besuch einer manipulierten Website kann zu einer Ransomware-Infektion führen.
  • Social Engineering: Angreifer können sich als Mitarbeiter des technischen Supports oder als andere vertrauenswürdige Personen ausgeben, um Sie zum Herunterladen oder Ausführen von Ransomware zu verleiten.
  • USB und Wechselmedien: Malware kann sich über infizierte USB-Laufwerke oder andere Wechselmedien verbreiten. Das Anschließen eines infizierten Geräts kann Ransomware in Ihr System einschleusen.

September 26, 2023
Lade...

Cyclonis Backup Details & Terms

Mit dem Free Basic Cyclonis Backup-Plan erhalten Sie 2 GB Cloud-Speicherplatz mit voller Funktionalität! Keine Kreditkarte benötigt. Benötigen Sie mehr Stauraum? Kaufen Sie noch heute einen größeren Cyclonis Backup-Plan! Um mehr über unsere Richtlinien und Preise zu erfahren, sehen SieNutzungsbedingungen, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.

Cyclonis Password Manager Details & Terms

KOSTENLOSE Testversion: 30-tägiges einmaliges Angebot! Für die kostenlose Testversion ist keine Kreditkarte erforderlich. Volle Funktionalität für die Dauer der kostenlosen Testversion. (Die volle Funktionalität nach der kostenlosen Testversion erfordert den Kauf eines Abonnements.) Um mehr über unsere Richtlinien und Preise zu erfahren, sehen Sie EULA, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.