Conozca a otro miembro de la familia Dharma: el ransomware Ztax

Los ataques de ransomware se han convertido en una de las formas más disruptivas de ciberdelito, que se dirigen tanto a individuos como a organizaciones. Ztax Ransomware es parte de la notoria familia de ransomware Dharma . Si bien el ransomware generalmente tiene como objetivo extorsionar a las víctimas mediante el cifrado de sus datos, Ztax presenta sus propias características únicas que lo hacen particularmente preocupante.

¿Qué es Ztax Ransomware?

El ransomware Ztax es una amenaza de cifrado de datos que impide a las víctimas acceder a sus archivos y exige un pago para liberarlos. Este ransomware, al igual que otros de la familia Dharma, añade su propia extensión a los archivos cifrados. Los archivos infectados se renombran con un ID de víctima único, una dirección de correo electrónico controlada por el atacante y la extensión ".Ztax". Por ejemplo, un archivo llamado "photo.jpg" se modificaría a "photo.jpg.id-12345.[taxz@cock.li].Ztax", lo que lo haría inutilizable sin descifrarlo.

Una vez que Ztax completa el proceso de cifrado, envía notas de rescate a la máquina de la víctima. Estas notas aparecen tanto en ventanas emergentes como en archivos de texto llamados "manual.txt", que se encuentran en el escritorio y dentro de todas las carpetas cifradas. La nota de rescate es relativamente breve y ordena a las víctimas que envíen un correo electrónico al atacante para obtener más pasos para recuperar sus datos.

Esto es lo que dice la nota de rescate:

All your files have been encrypted!

Don't worry, you can return all your files!
If you want to restore them, write to the mail: taxz@cock.li YOUR ID -
If you have not answered by mail within 12 hours, write to us by another mail:taxz@cyberfear.com

Free decryption as guarantee
Before paying you can send us up to 3 files for free decryption. The total size of files must be less than 3Mb (non archived), and files should not contain valuable information. (databases,backups, large excel sheets, etc.)

How to obtain Bitcoins
Also you can find other places to buy Bitcoins and beginners guide here:
hxxp://www.coindesk.com/information/how-can-i-buy-bitcoins/

Attention!
Do not rename encrypted files.
Do not try to decrypt your data using third party software, it may cause permanent data loss.
Decryption of your files with the help of third parties may cause increased price (they add their fee to our) or you can become a victim of a scam.

Las exigencias de rescate y el proceso de cifrado

Al igual que muchos otros, Ztax Ransomware exige el pago en Bitcoin para descifrar los archivos. A las víctimas se les dice que pueden probar el proceso de descifrado enviando hasta tres archivos al atacante, lo que ofrece cierta seguridad de que pagar el rescate podría funcionar. Sin embargo, los atacantes advierten contra el uso de herramientas de terceros o el intento de modificar los archivos cifrados, lo que amenaza con causar más daños a los datos.

Una característica notable de Ztax y otras variantes del ransomware Dharma es que no cifran archivos críticos del sistema, lo que significa que el dispositivo sigue funcionando incluso después del ataque. Esto lo distingue de otros tipos de ransomware que pueden incapacitar por completo un sistema. Sin embargo, esto no disminuye el impacto del ataque, ya que perder el acceso a archivos personales o relacionados con la empresa puede ser devastador.

Cómo se propaga y persiste el ransomware Ztax

El ransomware Ztax, al igual que otras variantes de Dharma, suele propagarse a través de vulnerabilidades en los servicios del Protocolo de escritorio remoto (RDP). Los atacantes suelen utilizar métodos de fuerza bruta para obtener acceso a sistemas poco seguros. Una vez dentro, desactivan los cortafuegos y lanzan el ataque de ransomware. El phishing y la ingeniería social también son métodos comunes de infección, siendo los archivos adjuntos o enlaces maliciosos en los correos electrónicos un mecanismo de distribución principal.

Después de infectar un dispositivo, Ztax garantiza la persistencia copiándose a sí mismo en ubicaciones específicas dentro del sistema, como la ruta %LOCALAPPDATA%. También se registra con ciertas teclas de ejecución, lo que le permite iniciarse automáticamente después de cada reinicio. Esta persistencia garantiza que el ransomware continúe afectando al sistema hasta que se elimine.

¿Qué quiere el ransomware Ztax?

Como todos los ransomware, el objetivo principal del ransomware Ztax es obtener ganancias económicas. Exige el pago en bitcoin, una criptomoneda preferida por los cibercriminales debido a su relativo anonimato. Sin embargo, pagar el rescate no garantiza la recuperación de los archivos. En muchos casos, las víctimas nunca reciben las claves de descifrado ni el software, incluso después de cumplir con las exigencias de los atacantes.

La nota de rescate de Ztax enfatiza los riesgos de intentar recuperar archivos utilizando herramientas de terceros o pidiendo ayuda a servicios externos. Esta es una táctica de miedo que se suele utilizar para obligar a las víctimas a pagar, aunque la recuperación esté lejos de ser segura.

Prevención y recuperación del ransomware Ztax

Una vez que Ztax Ransomware ha infectado un sistema y cifrado los archivos, su eliminación no restaurará los datos comprometidos. La única forma fiable de recuperar archivos es mediante copias de seguridad creadas antes de la infección y almacenadas en una ubicación segura y desconectada. Lamentablemente, Ztax también elimina las instantáneas de volumen (una función de copia de seguridad automática en algunos sistemas), lo que elimina esta posibilidad como método de recuperación.

Para evitar este tipo de ataques, los usuarios y las organizaciones deben mantener prácticas de seguridad sólidas, lo que incluye mantener copias de seguridad de los datos importantes en varias ubicaciones seguras, como servidores remotos y dispositivos de almacenamiento externos. Además, una gestión sólida de las credenciales y la actualización periódica del software de seguridad pueden ayudar a mitigar el riesgo de ser víctima de ransomware.

Lecciones del ataque del ransomware Ztax

El ransomware Ztax es otro recordatorio de la importancia de las medidas proactivas de ciberseguridad. Su capacidad para cifrar archivos sin dejar el sistema inoperativo puede hacer que parezca menos grave, pero el daño que causa puede ser duradero y devastador desde el punto de vista financiero. La familia de ransomware Dharma sigue evolucionando y se aprovecha de los sistemas vulnerables y de los usuarios desprevenidos.

Para todos, la clave para protegerse contra ransomware como Ztax es la vigilancia. Evitar descargas sospechosas, implementar políticas de contraseñas seguras y proteger los servicios RDP puede reducir significativamente el riesgo de un ataque. Y lo más importante, tener copias de seguridad actualizadas garantiza que, incluso si el ransomware ataca, la recuperación sea posible sin pagar a los cibercriminales.

October 22, 2024
Cargando...

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.