Ebaka Ransomware er basert på Phobos-kode

ransomware lock files

Under undersøkelsen av nylige prøver av skadelig programvare, kom forskerteamet vårt over Ebaka-ransomware, som er medlem av Phobos-ransomware-familien. Ebaka er designet for å kryptere filer og krever betaling i bytte for dekryptering.

På testsystemet vårt endret denne ondsinnede programvaren filer gjennom kryptering, og endret filnavnene deres. De originale titlene ble utvidet med en særegen ID tildelt offeret, e-postadressen til nettkriminelle og en ".ebaka"-utvidelse. For eksempel ble en fil opprinnelig kalt "1.jpg" transformert til "1.jpg.id[1E857D00-3323].[datadownloader@proton.me].ebaka".

Etter å ha fullført denne prosessen, genererte Ebaka løsepenger og plasserte dem på skrivebordet og i alle krypterte kataloger. Det ene notatet dukket opp som et popup-vindu ("info.hta"), mens det andre var en tekstfil ("info.txt"). Tekstfilen formidler meldingen om at offerets filer er kryptert og oppfordrer dem til å kontakte angriperne for dekryptering.

Innholdet i løsepengene som vises i popup-vinduet gir ytterligere detaljer om infeksjonen, og spesifiserer at dekryptering krever betaling av løsepenger i Bitcoin kryptovaluta. Angivelig avhenger betalingsbeløpet av hvor raskt offeret etablerer kontakt med nettkriminelle.

Før offeret etterkommer løsepengekravene, har offeret muligheten til å teste dekryptering ved å sende angriperne opptil fem krypterte filer, med visse begrensninger. Meldingen advarer også mot å endre de låste filene eller bruke tredjeparts dekrypteringsverktøy, da slike handlinger kan føre til permanent tap av data. I tillegg blir offeret advart om at det å søke bistand fra tredjeparter kan øke økonomiske tap.

Ebaka løsepengenotat i sin helhet

Den fullstendige teksten til Ebaka løsepengenotat lyder som følger:

All your files have been encrypted!

All your files have been encrypted due to a security problem with your PC. If you want to restore them, write us to the e-mail datadownloader@proton.me
Write this ID in the title of your message -
In case of no answer in 24 hours write us to this e-mail:datadownloader@tutanota.com
You have to pay for decryption in Bitcoins. The price depends on how fast you write to us. After payment we will send you the tool that will decrypt all your files.

Gratis dekryptering som garanti
Før du betaler kan du sende oss opptil 5 filer for gratis dekryptering. Den totale størrelsen på filene må være mindre enn 4 Mb (ikke arkivert), og filene skal ikke inneholde verdifull informasjon. (databaser, sikkerhetskopier, store excel-ark, etc.)

Hvordan få tak i Bitcoins
Den enkleste måten å kjøpe bitcoins på er LocalBitcoins-siden. Du må registrere deg, klikke 'Kjøp bitcoins' og velge selger etter betalingsmetode og pris.
hxxps://localbitcoins.com/buy_bitcoins
Du kan også finne andre steder å kjøpe Bitcoins og nybegynnerguide her:
hxxp://www.coindesk.com/information/how-can-i-buy-bitcoins/

Merk følgende!
Ikke gi nytt navn til krypterte filer.
Ikke prøv å dekryptere dataene dine ved hjelp av tredjepartsprogramvare, det kan føre til permanent tap av data.
Dekryptering av filene dine ved hjelp av tredjeparter kan føre til økt pris (de legger til gebyret vårt) eller du kan bli et offer for en svindel.

Hvordan kan ransomware infisere datamaskinen din?

Ransomware kan infisere datamaskinen din på ulike måter, og angripere bruker ofte sosial ingeniør-taktikk for å lure brukere til å laste ned eller utføre ondsinnet kode. Her er noen vanlige metoder for hvordan løsepengevare kan infisere en datamaskin:

Phishing-e-poster:
E-postvedlegg: Nettkriminelle sender ofte phishing-e-post med ondsinnede vedlegg, for eksempel infiserte Word-dokumenter eller PDF-filer. Når brukeren åpner vedlegget, kjøres løsepengevaren.
Ondsinnede lenker: Phishing-e-poster kan inneholde lenker til falske nettsteder som er vert for løsepengeprogramvare. Ved å klikke på disse koblingene kan du utløse nedlasting og installasjon av løsepengevaren på datamaskinen din.

Ondsinnede nettsteder:
Å besøke kompromitterte eller ondsinnede nettsteder kan utsette datamaskinen din for drive-by-nedlastinger, der skadelig programvare, inkludert løsepengeprogramvare, automatisk lastes ned og kjøres uten at du vet det.

Malvertising:
Nettkriminelle kan kompromittere legitime nettbaserte annonseringsnettverk og plassere ondsinnede annonser (malvertisements) på nettsteder. Å klikke på disse annonsene kan føre til nedlasting av løsepengevare.

Utnyttelsessett:
Utnyttelsessett er ondsinnede verktøysett som utnytter sårbarheter i programvare eller nettlesere. Hvis systemet ditt ikke er oppdatert med de nyeste sikkerhetsoppdateringene, kan et utnyttelsessett utnytte disse sårbarhetene til å levere løsepengeprogramvare.

Remote Desktop Protocol (RDP)-angrep:
Angripere kan forsøke å få uautorisert tilgang til datamaskinen din ved å utnytte svake eller standard passord på Remote Desktop Protocol. Når de er inne, kan de distribuere løsepengevare.

January 31, 2024
Laster ...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.