GhostLocker Ransomware vil kryptere ofrenes filer
GhostLocker representerer et løsepengeprogram laget av den cyberkriminelle gruppen GhostSec. Denne typen skadelig programvare, kategorisert som løsepengevare, er konstruert for å kryptere data og kreve betaling for dekrypteringen.
I vårt testmiljø krypterte GhostLocker filer og la til en ".ghost"-utvidelse til navnene deres. For eksempel ville en originalfil kalt "1.jpg" forvandles til "1.jpg.ghost", mens "2.png" ville bli "2.png.ghost", og dette mønsteret ble brukt på alle berørte filer.
Etter at krypteringsprosessen var fullført, ble det deponert en løsepengenota, vanligvis med tittelen "lmao.html". Det er verdt å merke seg at navnet på HTML-dokumentet kan variere.
GhostLockers melding informerer offeret om at filene deres er kryptert med RSA-2048 og AES-12 kryptografiske algoritmer, og at sensitive data er tatt.
For å dekryptere filene må det betales løsepenger. Offeret får et vindu på 48 timer til å kontakte angriperne, og å ikke overholde denne fristen vil resultere i et økt løsepengebeløp. Å nekte å etterkomme de nettkriminelles krav vil føre til ødeleggelse av data.
Merknaden advarer mot å gi nytt navn til de krypterte filene eller bruke gjenopprettingsverktøy fra tredjeparter, da dette kan føre til permanent tap av data. Offeret er også advart om at å søke bistand fra tredjeparter eller myndigheter vil føre til tap av data og eksponering av stjålet innhold.
GhostLocker løsepengenotat forsøker å høres smart ut
Den fullstendige teksten til løsepengene som er generert inne i filen "lmao.html" lyder som følger:
GhostLocker
Vi kjører s**t fordi vi kanALLE DINE VIKTIGE FILER ER STJÅLET OG KRYPTERT
DIN PERSONLIGE KRYPTERINGSID: - (LAGRE DENNE)Alle viktige filer har blitt stjålet og kryptert med RSA-2048 og AES-128 militær karakter chiffer. Det betyr at uansett hvor mye du skulle prøve, er den eneste måten å få filene tilbake på å jobbe med oss og følge kravene våre.
Du har 48 timer (2 dager) til å kontakte oss. Hvis du ikke gjør en innsats for å kontakte oss innen den tidsrammen, vil løsepengebeløpet øke.
Hvis du ikke betaler løsepengene, vil filene dine bli ødelagt for alltid.
Du kan kontakte oss på følgende
Merk følgende
IKKE betal løsepengene til noen andre enn den øverste kontaktinformasjonen som er nevnt der.
IKKE gi nytt navn til de krypterte filene
IKKE prøv å dekryptere dataene dine ved hjelp av tredjepartsprogramvare, det kan føre til permanent tap av data
Enhver involvering av rettshåndhevelse/datagjenopprettingsteam/tredjeparts sikkerhetsleverandører vil føre til permanent tap av data og offentlig utgivelse av data umiddelbart
Hvordan kan ransomware infiltrere systemet ditt?
Ransomware kan infiltrere systemet ditt gjennom ulike metoder, og å forstå disse inngangspunktene er avgjørende for å forhindre slike angrep. Her er noen vanlige måter løsepengevare kan få tilgang til systemet på:
- Phishing-e-poster: Den vanligste metoden er gjennom phishing-e-poster. Du kan motta en e-post som ser ut til å være fra en legitim kilde, men den inneholder ondsinnede vedlegg eller lenker. Å åpne disse vedleggene eller klikke på disse koblingene kan utløse nedlasting og kjøring av løsepengevare på datamaskinen din.
- Ondsinnede nettsteder: Å besøke ondsinnede eller kompromitterte nettsteder kan utsette systemet ditt for løsepengeprogramvare. Disse nettstedene kan utnytte sårbarheter i nettleseren din eller plugins for å laste ned og kjøre løsepengevaren.
- Malvertising: Online annonser kan brukes til å distribuere løsepengeprogramvare. Nettkriminelle kan plassere ondsinnede annonser på legitime nettsteder, og hvis du klikker på dem, kan du utilsiktet laste ned løsepengeprogramvare.
- Drive-By-nedlastinger: Noen nettsteder er designet for å automatisk laste ned filer til datamaskinen din uten ditt samtykke. Disse drive-by-nedlastingene kan installere løsepengevare hvis systemet ditt ikke er ordentlig beskyttet.
- Programvaresårbarheter: Utdatert eller uoppdatert programvare kan ha sikkerhetssårbarheter som løsepengevare kan utnytte. Det er avgjørende å holde operativsystemet, applikasjonene og sikkerhetsprogramvaren oppdatert.
- Remote Desktop Protocol (RDP)-angrep: Cyberkriminelle kan utnytte svak eller standard RDP-legitimasjon for å få ekstern tilgang til datamaskinen din. Når de er inne, kan de distribuere løsepengevare.
- Ondsinnede vedlegg: Ransomware kan leveres gjennom ondsinnede e-postvedlegg, for eksempel infiserte Microsoft Office-dokumenter eller kjørbare filer. Disse vedleggene kan utnytte programvaresårbarheter eller lure deg til å kjøre dem.