Jordingsleder Ransomware krever Bitcoin
Mens vi undersøkte skadevareprøver lastet opp til VirusTotal, kom teamet vårt over en løsepengevarevariant kjent som Grounding Conductor. Grounding Conductors primære mål er å hindre ofre i å få tilgang til filene deres ved å komprimere og kryptere dem. I tillegg setter denne løsepengevaren inn en løsepengenotat kalt "readme.txt" i ZIP-filer.
I tillegg endrer jordingsleder filnavn. Den beholder det opprinnelige filnavnet og legger til offerets ID sammen med ".Grounding Conductor.zip" til navnene. Den endrer for eksempel "1.jpg" til "1.jpg.{B9A9FF03-F898-813E-2B13-9DA770161220}.Grounding Conductor.zip," og "2.png" til "2.png.{B9A9FF03-F898 -813E-2B13-9DA770161220}.Grounding Conductor.zip," og så videre.
Som nevnt tidligere, finnes en løsepenge merket "readme.txt" i hver fil som Grounding Conductor komprimerer. Ofre kan trekke ut dette notatet fra alle filer komprimert av Grounding Conductor. Det er imidlertid ikke mulig å pakke ut andre komprimerte filer, siden forsøk på å gjøre det resulterer i en melding som indikerer at filen er ødelagt.
Løseseddelen har en krevende tone, som skisserer at offeret kan dekryptere filene sine, men må følge spesifikke instruksjoner. Det understreker motløsheten ved å kontakte datagjenopprettingsselskaper, da de kan forstyrre prosessen. Notatet inneholder en trussel om å selge eller avsløre offerets data hvis de ikke kontakter angriperne innen 12 timer.
Dessuten innebærer det at angriperne besitter omfattende kunnskap om offeret og deres organisasjon, og bruker dette som innflytelse for å overbevise offeret om å betale løsepenger. Notatet gir instruksjoner for å nå ut til angriperne via en meldingstjeneste og krever betaling i Bitcoin.
Jordingsleder bruker tilpasset løsepengenotat
Den fullstendige teksten til løsepengenotatet som vises av Grounding Conductor løsepengeprogramvare, lyder som følger:
KAN JEG DEKRYPTERE MINE FILER?
JA.SIKKER.
Vi garanterer at du enkelt kan gjenopprette FULL av dataene dine!. Vi gir deg full instruksjon. Og hjelpe deg til dekrypteringsprosessen er helt ferdig.
KONTAKT OSS:
Last ned (Session) messenger (hxxps://getsession.org) i messenger :ID"05bc5e20c9c6fbfd9a58bfa222cecd4bbf9b5cf4e1ecde84a0b8b3de23ce8e144e" Du må legge til denne Id-en vår og vi.
Du må betale for dekryptering BARE BITCOIN!
MERK FØLGENDE
HVIS DU VIL KONTAKTE SELSKAPET FOR DATAgjenoppretting, VIL DE KASTE BORT TIDEN DIN OG PRØVE Å FÅ PENGER FRA DEG, enn de vil prøve å kontakte oss og prøve å få pengene dine fra 2 sider.
HUSK: HVIS NOEN LOVER DEG DEKRYPTERER!!! DIN PERSONLIGE INFORMASJON ER KUN I VÅRE HENDER!HUSK!!!! Disse pengene kommer uansett fra lommen din.
Vi kan gi deg 1 - 2 krypterte filer, ikke store, IKKE VERDI, for test (Du sender oss kryptert, vi sender deg tilbake dekrypterte data).
Dataene dine er kryptert og bare VI ER har dekrypteringsnøkkel.(For å dekryptere dataene dine trenger du bare 1-3 timer, etter betaling for å få dataene tilbake fullt ut)
Ikke gi nytt navn til krypterte filer, ikke prøv å dekryptere dataene dine ved å bruke tredjepartsprogramvare, det kan tape permanent data.
Vi har vært i nettverket ditt lenge. Vi vet alt om din bedrift, mesteparten av informasjonen din er allerede lastet ned til serveren vår. Vi anbefaler deg å ikke kaste bort tiden din hvis du ikke vil, vi starter 2. del.
Du har 12 timer på deg til å kontakte oss.
Ellers vil dataene dine bli solgt eller GJORT OFFENTLIG!
HVIS DU KONTAKTER SELSKAPER FOR DATAgjenoppretting !!!! DU MÅ FORSTÅ AT DU HAR SÅ MYE FLERE MULIGHETER Å BLI PUBLISERT! ! !
Vi har mye informasjon om deg og kundene dine, det kan drepe organisasjonen din! IKKE DREPP DEG PERSONELL OG VIRKSOMHET.
BETAL og INGEN VIL VÆRE OM DEN situasjonen.
Hvordan kan du beskytte dataene dine mot ransomware-angrep?
Å beskytte dataene dine mot løsepenge-angrep er avgjørende for å forhindre tap av verdifull informasjon og unngå å bli offer for nettkriminelle. Her er noen effektive strategier for å beskytte dataene dine:
Sikkerhetskopier dataene dine regelmessig:
Implementer automatiserte, planlagte sikkerhetskopier av dataene dine til en ekstern enhet eller en skybasert tjeneste. Sørg for at sikkerhetskopieringsløsningen ikke er direkte tilgjengelig fra hovednettverket ditt for å forhindre at løsepengeprogramvare krypterer sikkerhetskopiene dine.
Oppdater programvare og operativsystemer:
Hold operativsystemet, programvaren og antivirusprogrammene oppdatert med de siste sikkerhetsoppdateringene og oppdateringene.
Bruk sterke passord og multifaktorautentisering (MFA):
Håndheve bruken av komplekse passord og MFA for alle kontoer, spesielt de med tilgang til sensitive data.
Implementer nettverkssikkerhetstiltak:
Bruk en brannmur og inntrengningsdeteksjon/forebyggingssystem for å overvåke og filtrere innkommende og utgående nettverkstrafikk. Isoler kritiske systemer fra resten av nettverket, og begrense potensialet for sideveis bevegelse av angripere.
Regelmessig oppdater og patch programvare:
Hold all programvare, inkludert operativsystemer og applikasjoner, oppdatert med de siste sikkerhetsoppdateringene og oppdateringene.
Bruk e-postfiltrering og anti-malware-verktøy:
Implementer e-postfiltreringsløsninger for å blokkere mistenkelige vedlegg og koblinger i e-poster. Bruk anti-malware og anti-ransomware-programvare for å oppdage og sette skadelige filer i karantene.





