XCor Ransomware låser offersystemer

ransomware

xCor er en form for løsepengevare opprettet med den hensikt å kryptere filer, endre navnene deres ved å legge til offerets ID, xcorp@decoymail.mx e-postadresse, og legge til utvidelsen ".xCor". Denne ondsinnede programvaren presenterer to løsepenger, en i form av et popup-vindu og den andre som en "info.txt"-fil. Teamet vårt kom over xCor under vår undersøkelse av prøver av skadelig programvare.

Videre avslørte funnene våre at xCor er assosiert med Dharma-ransomware-familien. For å illustrere hvordan denne løsepengevaren manipulerer filnavn, tar den en fil som "1.jpg" og transformerer den til "1.jpg.id-1E857D00.[xcorp@decoymail.mx].xCor", og endrer på samme måte andre filer som "2" .png" til "2.png.id-1E857D00.[xcorp@decoymail.mx].xCor", og så videre.

Løsepengene varsler ofrene om at alle filene deres er kryptert. Det gir imidlertid også forsikring om at filene kan gjenopprettes. Ofrene får instruksjoner om å kontakte angriperne via e-post, enten via xcorp@decoymail.mx eller whisper@mailfence.com.

I tillegg heter det i notatet at angriperne gir en garanti for gratis dekryptering for opptil tre filer, og tjener som en demonstrasjon av deres evne. Visse begrensninger er lagt på filene som er kvalifisert for dekryptering, inkludert størrelsesbegrensninger (mindre enn 3 Mb) og innholdsbegrensninger (som å ekskludere verdifull informasjon som databaser eller sikkerhetskopier).

Til slutt får ofre to advarsler. For det første frarådes de på det sterkeste å gi nytt navn til de krypterte filene. For det andre frarådes de å forsøke å dekryptere dataene ved hjelp av tredjepartsprogramvare, da dette kan føre til permanent tap av data.

xCor løsepengenotat presentert i to formater

Den lengre versjonen av xCor-løseseddelen lyder som følger:

Alle filene dine er kryptert!
Ikke bekymre deg, du kan returnere alle filene dine!
Hvis du vil gjenopprette dem, skriv til e-posten: xcorp@decoymail.mx DIN ID 1E857D00
Hvis du ikke har svart på e-post innen 12 timer, skriv til oss på en annen e-post: whisper@mailfence.com
Gratis dekryptering som garanti
Før du betaler kan du sende oss opptil 3 filer for gratis dekryptering. Den totale størrelsen på filene må være mindre enn 3 Mb (ikke arkivert), og filene skal ikke inneholde verdifull informasjon. (databaser, sikkerhetskopier, store excel-ark, etc.)
Hvordan få tak i Bitcoins
Den enkleste måten å kjøpe bitcoins på er LocalBitcoins-siden. Du må registrere deg, klikke 'Kjøp bitcoins' og velge selger etter betalingsmetode og pris.
hxxps://localbitcoins.com/buy_bitcoins
Du kan også finne andre steder å kjøpe Bitcoins og nybegynnerguide her:
hxxp://www.coindesk.com/information/how-can-i-buy-bitcoins/
Merk følgende!
Ikke gi nytt navn til krypterte filer.
Ikke prøv å dekryptere dataene dine ved hjelp av tredjepartsprogramvare, det kan føre til permanent tap av data.
Dekryptering av filene dine ved hjelp av tredjeparter kan føre til økt pris (de legger til gebyret vårt) eller du kan bli et offer for en svindel.

Hvordan kan løsepengevare som xCor infisere datamaskinen din?

xCor og lignende løsepengeprogrammer kan infisere datamaskinen din på forskjellige måter. Her er noen vanlige metoder som brukes av løsepengeprogramvare for å infiltrere systemer:

  • E-postvedlegg: En vanlig måte ransomware sprer seg på er gjennom ondsinnede e-postvedlegg. Nettkriminelle sender ofte e-poster som virker legitime og overbevisende, som inneholder infiserte vedlegg som PDF-er, Word-dokumenter eller kjørbare filer. Hvis du ubevisst laster ned og åpner slike vedlegg, kan løsepengevaren aktiveres og begynne å kryptere filene dine.
  • Phishing-e-poster og nettsteder: Ransomware kan også distribueres gjennom phishing-e-poster eller falske nettsteder. Phishing-e-poster er laget for å lure mottakere til å klikke på skadelige lenker eller laste ned infiserte filer. På samme måte kan falske nettsteder be deg om å laste ned programvareoppdateringer eller skrive inn personlig informasjon, men i stedet leverer de løsepengevare til systemet ditt.
  • Utnyttelsessett: Ransomware kan utnytte sårbarheter i utdatert programvare, operativsystemer eller nettlesere. Utnyttelsessett er ondsinnede verktøy som skanner datamaskiner for sikkerhetssvakheter og leverer løsepengeprogramvare for å utnytte disse sårbarhetene. Det er avgjørende å regelmessig oppdatere programvaren og bruke pålitelige sikkerhetsoppdateringer for å minimere risikoen for utnyttelse.
  • Malvertising: Ondsinnet reklame, eller malvertising, innebærer injeksjon av ondsinnet kode i legitime nettannonser eller nettsteder. Ved ganske enkelt å besøke et kompromittert nettsted eller klikke på en infisert annonse, kan løsepengevare utilsiktet lastes ned til datamaskinen din uten at du vet det.
  • Remote Desktop Protocol (RDP)-angrep: Ransomware-angripere retter seg noen ganger mot datamaskiner med eksponert Remote Desktop Protocol. Hvis de lykkes med å utnytte svake eller lett gjettede påloggingsinformasjon, får de uautorisert tilgang til systemet og distribuerer løsepengeprogramvare.
  • Drive-by-nedlastinger: Drive-by-nedlastinger skjer når du besøker kompromitterte nettsteder som har skjult ondsinnet kode. Bare å besøke disse nettstedene kan utløse automatisk nedlasting og installasjon av løsepengevare på datamaskinen din.

May 30, 2023
Laster ...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.