Az Alock Ransomware zárolja rendszerét
A friss fájlminta-beküldések rutinszerű értékelése során kutatócsoportunk egy Alock néven ismert ransomware-re bukkant. Ez a ransomware változat a MedusaLocker ransomware családhoz kapcsolódik.
Tesztkörnyezetünkben az Alock ransomware a fájlok titkosításával és a fájlnevük ".alock" kiterjesztéssel történő módosításával működött. Például egy eredetileg "1.jpg" címkével ellátott fájl a titkosítás után "1.jpg.alock" lett, és ez a minta az összes zárolt fájlra kiterjedt.
A titkosítási eljárás befejezését követően egy "HOW_TO_BACK_FILES.html" nevű váltságdíjat generáltunk. Az üzenet tartalma nyilvánvalóvá tette, hogy az Alock elsősorban szervezeteket céloz meg, nem pedig egyéni felhasználókat. Ezenkívül ez a zsarolóprogram kettős zsarolás stratégiáját alkalmazza.
A váltságdíjról szóló feljegyzés ("HOW_TO_BACK_FILES.html") azt közölte az áldozattal, hogy a vállalati hálózatát feltörték. A létfontosságú fájlokat titkosították, és érzékeny vagy személyes adatokat loptak el.
A fájlok titkosítása olyan kriptográfiai algoritmusokat használt, mint az RSA és az AES, így lehetetlenné tette a visszafejtést a támadók beavatkozása nélkül. Az áldozatot figyelmeztették, hogy a titkosított adatok bármilyen megváltoztatása vagy átnevezése, vagy bármely harmadik féltől származó szoftverrel történő helyreállítási kísérlet a visszafejtés végleges kudarcához vezet.
A feljegyzés egyértelművé tette, hogy váltságdíjat kell fizetni a visszafejtés elindításához, és ha 72 órán belül nem sikerül kapcsolatba lépni a kiberbűnözőkkel, az a követelt összeg megemeléséhez vezet. Mielőtt teljesítette volna a váltságdíj követeléseit, az áldozatnak lehetősége volt tesztelni a visszafejtést néhány fájlon. Ha az áldozat megtagadja a fizetést, a veszélyeztetett információ vagy nyilvánosságra kerül, vagy eladásra kerül.
Az Alock Ransom Note három napon belül megnöveli a váltságdíj-keresletet
Az Alock váltságdíjról szóló feljegyzés teljes szövege a következő:
AZ ÖN SZEMÉLYI IDŐ:
AZ ÖN VÁLLALATI HÁLÓZATÁBA BETÖRÖLT
Minden fontos fájlod titkosítva lett!Fájlai biztonságban vannak! Csak módosítva. (RSA+AES)
BÁRMILYEN KÍSÉRLET, HOGY HARMADIK FÉL SZOFTVERÉVEL VISSZAÁLLÍTSA FÁJLOIT
VÉGLEGESEN MEGKORRUMPÁLJA.
NE MÓDOSÍTSA TITKOSÍTOTT FÁJLOKAT.
NE NEVEZZ ÁT TITKOSÍTOTT FÁJLOKAT.Az interneten elérhető szoftverek nem segíthetnek. Csak mi vagyunk képesek rá
oldja meg a problémáját.Erősen bizalmas/személyes adatokat gyűjtöttünk. Ezek az adatok jelenleg a következő helyen vannak tárolva
egy privát szerver. Ez a szerver azonnal megsemmisül a fizetés után.
Ha úgy dönt, hogy nem fizet, akkor adatait nyilvánosságra hozzuk vagy viszonteladónak adjuk ki.
Így arra számíthat, hogy adatai a közeljövőben nyilvánosan elérhetőek lesznek.Csak pénzt keresünk, és nem az a célunk, hogy rontsuk az Ön hírnevét vagy megakadályozzuk
vállalkozása működéséből.2-3 nem fontos fájlt küldhet nekünk, és mi ingyenesen visszafejtjük
annak bizonyítására, hogy vissza tudjuk adni a fájljait.Lépjen kapcsolatba velünk az árért és szerezzen visszakódoló szoftvert.
qd7pcafncosqfqu3ha6fcx4h6sr7tzwagzpcdcnytiw3b6varaeqv5yd.onion
Vegye figyelembe, hogy ez a szerver csak a Tor böngészőn keresztül érhető el
Kövesse az utasításokat a link megnyitásához:
- Írja be a „hxxps://www.torproject.org” címet az internetböngészőbe. Megnyitja a Tor webhelyet.
- Nyomja meg a „Tor letöltése”, majd a „Tor Browser Bundle letöltése” gombot, telepítse és futtassa.
- Most Tor böngésződ van. A Tor böngészőben nyissa meg a qd7pcafncosqfqu3ha6fcx4h6sr7tzwagzpcdcnytiw3b6varaeqv5yd.onion
- Indítson csevegést, és kövesse a további utasításokat.
Ha nem tudja használni a fenti linket, használja az e-mailt:
ithelp02@securitymy.name
ithelp02@yousheltered.comHa kapcsolatba szeretne lépni velünk, hozzon létre egy új ingyenes e-mail fiókot a protonmail.com webhelyen
HA 72 ÓRÁN BELÜL NEM KERÜLI VELÜNK KAPCSOLATOT, AZ ÁR MAGASABB LESZ.
Hogyan hatolhat be az Alockhoz hasonló Ransomware a számítógépére?
A zsarolóvírusok, mint például az Alock, különféle módszerekkel és támadási vektorokkal behatolhatnak a számítógépébe. Íme néhány gyakori módja annak, hogy a ransomware hozzáférjen a rendszeréhez:
- Adathalász e-mailek: Az egyik legelterjedtebb módszer az adathalász e-mailek. A támadók jogosnak tűnő e-maileket küldenek, gyakran megbízható entitásnak álcázva magukat, vagy csábító tárgysorokat és mellékleteket tartalmaznak. Ezek a mellékletek tartalmazhatnak rosszindulatú rakományokat vagy linkeket, amelyekre kattintva letölthető és végrehajtható a zsarolóprogram.
- Rosszindulatú webhelyek és letöltések: A feltört vagy rosszindulatú webhelyek látogatása ransomware fertőzéshez is vezethet. Néha a támadók kihasználó készleteket használnak, amelyek kihasználják a böngésző vagy a beépülő modulok sebezhetőségét, hogy az Ön tudta nélkül szállítsák el a zsarolóvírust.
- Rosszindulatú hirdetések: A támadók rosszindulatú kódot juttathatnak be a legális online hirdetésekbe, átirányítva a felhasználókat a zsarolóvírust tároló webhelyekre. Egyszerűen egy feltört hirdetésre kattintva elindíthatja a zsarolóprogram letöltését és végrehajtását.
- Fertőzött szoftvertelepítők: A bűnözők feltörhetik a törvényes szoftvertelepítőket, és zsarolóprogram-tartalommal köthetik össze őket. Amikor a felhasználók letöltik és telepítik ezeket a fertőzött alkalmazásokat, a ransomware aktiválódik.
- Remote Desktop Protocol (RDP) támadások: Ha a számítógépen engedélyezve van az RDP, és nincs biztonsága, a támadók gyenge jelszavakat vagy sebezhetőségeket kihasználva távoli hozzáférést szerezhetnek, és zsarolóvírust telepíthetnek.
- Szoftver sebezhetőségei: A Ransomware kihasználhatja az operációs rendszer, a szoftver vagy az alkalmazások ismert sebezhetőségeit. Ha a szoftvert a legújabb biztonsági javításokkal frissíti, az csökkentheti ezt a kockázatot.
- Social Engineering: A támadók úgy manipulálhatják a felhasználókat, hogy önként töltsenek le és hajtsanak végre zsarolóprogramot. Ez azzal járhat, hogy becsapják őket egy legitim szoftverfrissítés vagy fájl telepítésére.
- Rosszindulatú e-mail mellékletek: Az e-mailek mellékletei makrókat vagy szkripteket tartalmazhatnak, amelyek a melléklet megnyitásakor zsarolóvírust hajtanak végre. Ez egy általános módszer a zsarolóvírusok terjesztésére.