NUURI Ransomware yra Phobos variantas
Tirdami failų pavyzdžius, mūsų kenkėjiškų programų tyrėjų komanda atskleidė naują išpirkos reikalaujančią programą, pavadintą NURRI. Tolesnė analizė atskleidė, kad NURRI yra „Phobos“ išpirkos reikalaujančių programų šeimos dalis. Ši kenkėjiška programinė įranga užšifruoja failus ir pakeičia jų pavadinimus pridėdama plėtinį „.NURRI“ kartu su aukos ID ir el. pašto adresu (nury_espitia@tuta.io). Be to, NURRI palieka du išpirkos raštelius, būtent „info.hta“ ir „info.txt“.
Norėdami iliustruoti, kaip NURRI pervardija užšifruotus failus, paimkime pavyzdį: failas iš pradžių pavadintas „1.jpg“ būtų pakeistas į „1.jpg.id[9ECFA84E-3352].[nury_espitia@tuta.io].NURRI“, o „2.png“ taptų „2.png.id[9ECFA84E-3352].[nury_espitia@tuta.io].NURRI“ ir pan.
Išpirkos rašte paaiškinama, kad visi failai buvo užšifruoti dėl saugumo problemos vartotojo kompiuteryje. Jame pateikiamas el. pašto adresas (nury_espitia@tuta.io) ir ID, skirtas susisiekti su užpuolikais ir pradėti failo atkūrimo procesą. Išpirkos mokėjimas, kurio reikalaujama Bitcoinais, skiriasi priklausomai nuo to, kaip greitai vartotojas susisiekia su užpuolikais.
Pastaboje taip pat minima galimybė vartotojui atsiųsti iki trijų failų nemokamai iššifruoti kaip garantija. Patariama nepervardyti šifruotų failų arba naudoti trečiosios šalies iššifravimo programinę įrangą, kad išvengtumėte nuolatinio duomenų praradimo arba netaptumėte sukčiavimo aukomis. Antrajame išpirkos rašte („info.txt“) yra papildoma kontaktinė informacija, pvz., „Telegram“ vartotojo vardas (@HostUppp).
NUURI Ransom Note prašo Bitcoin Ransom
Visas NUURI išpirkos rašto tekstas skamba taip:
Visi jūsų failai buvo užšifruoti!
Visi failai buvo užšifruoti dėl kompiuterio saugumo problemos. Jei norite juos atkurti, rašykite mums el.paštu nury_espitia@tuta.io
Įrašykite šį ID savo pranešimo pavadinime -
Jei negaunate atsakymo per 24 valandas, susisiekite su mumis naudodami Telegram.org paskyrą: @HostUppp
Turite mokėti už iššifravimą Bitcoinais. Kaina priklauso nuo to, kaip greitai mums rašysite. Po apmokėjimo atsiųsime įrankį, kuris iššifruos visus failus.
Nemokamas iššifravimas kaip garantija
Prieš mokėdami galite atsiųsti mums iki 3 failų nemokamai iššifruoti. Bendras failų dydis turi būti mažesnis nei 4 Mb (nearchyvuoti), o failuose neturi būti vertingos informacijos. (duomenų bazės, atsarginės kopijos, dideli „Excel“ lapai ir kt.)
Kaip gauti Bitcoins
Lengviausias būdas nusipirkti bitkoinų yra „LocalBitcoins“ svetainė. Turite užsiregistruoti, paspausti „Pirkti bitkoinus“ ir pasirinkti pardavėją pagal mokėjimo būdą ir kainą.
hxxps://localbitcoins.com/buy_bitcoins
Čia taip pat galite rasti kitų vietų, kur galite nusipirkti Bitcoins, ir pradedančiųjų vadovą:
hxxp://www.coindesk.com/information/how-can-i-buy-bitcoins/
Dėmesio!
Nepervardykite užšifruotų failų.
Nebandykite iššifruoti savo duomenų naudodami trečiosios šalies programinę įrangą, nes tai gali sukelti nuolatinį duomenų praradimą.
Jūsų failų iššifravimas su trečiųjų šalių pagalba gali padidinti kainą (jie prideda savo mokestį prie mūsų) arba galite tapti sukčiavimo auka.
Kaip galite apsaugoti savo duomenis nuo Ransomware atakų, panašių į NUURI?
Norint apsaugoti savo duomenis nuo išpirkos reikalaujančių atakų, tokių kaip NURRI, reikalingas aktyvus požiūris ir prevencinių priemonių derinys. Štai keli veiksmai, kurių galite imtis, kad padidintumėte duomenų saugumą:
- Kurkite atsargines duomenų kopijas: reguliariai kurkite atsargines svarbių failų kopijas naudodami neprisijungus arba debesies saugykloje. Įsitikinkite, kad atsarginės kopijos yra užšifruotos, ir periodiškai patikrinkite jų vientisumą.
- Atnaujinkite programinę įrangą: įdiekite operacinės sistemos, programų ir saugos programinės įrangos naujinimus ir pataisas. Šie naujinimai dažnai apima svarbias saugos pataisas, kurios gali apsaugoti nuo žinomų pažeidžiamumų.
- Naudokite patikimą saugos programinę įrangą: visuose įrenginiuose įdiekite ir prižiūrėkite patikimą antivirusinę / antikenkėjišką programinę įrangą. Atnaujinkite jį ir reguliariai atlikite nuskaitymą, kad aptiktumėte ir pašalintumėte visas galimas grėsmes.
- Būkite atsargūs su el. pašto priedais ir atsisiuntimais: būkite atsargūs atidarydami el. pašto priedus arba atsisiųsdami failus iš nepatikimų ar įtartinų šaltinių. Venkite spustelėti nuorodas nepageidaujamuose el. laiškuose ir būkite atsargūs atsisiųsdami failus iš nepatvirtintų svetainių.
- Įgalinkite stiprius saugos nustatymus: naudokite integruotas saugos funkcijas, pvz., užkardas ir iššokančiųjų langų blokavimo priemones, kad pridėtumėte papildomą apsaugos lygį. Įgalinkite automatinį el. pašto priedų ir atsisiuntimų nuskaitymą, ar nėra kenkėjiškų programų.
- Išmokykite save ir savo darbuotojus: būkite informuoti apie naujausius sukčiavimo būdus ir socialinės inžinerijos taktikas, naudojamas išpirkos reikalaujančių programų atakose. Išmokykite save ir savo darbuotojus atpažinti ir išvengti įtartinų el. laiškų, nuorodų ir priedų.
- Įgalinti makrokomandų apsaugą: išjunkite makrokomandas biuro programose pagal numatytuosius nustatymus ir įjunkite jas tik tada, kai reikia. Būkite atsargūs, kai būsite paraginti įjungti makrokomandas dokumentuose iš nežinomų ar nepatikimų šaltinių.
- Naudokite stiprius, unikalius slaptažodžius: įdiekite stiprius, sudėtingus slaptažodžius visose savo paskyrose ir venkite pakartotinio slaptažodžių naudojimo keliose platformose. Apsvarstykite galimybę naudoti slaptažodžių tvarkyklę, kad galėtumėte saugiai saugoti ir generuoti unikalius slaptažodžius.
- Įgalinti dviejų veiksnių autentifikavimą (2FA): įgalinkite 2FA, kai tik įmanoma, kad pridėtumėte papildomą saugos lygį. Tam naudotojai turi pateikti papildomą patvirtinimo metodą, pvz., unikalų kodą, išsiųstą į mobilųjį įrenginį, kartu su slaptažodžiu.





