Mamai Ransomware is een nieuwe MedusaLocker-variant

ransomware

Onze onderzoekers hebben Mamai ontdekt, een type ransomware dat behoort tot de MedusaLocker-ransomwarefamilie. Na het testen van de malware op ons systeem, begon het met het versleutelen van bestanden en het toevoegen van de extensie ".mamai10" aan hun bestandsnamen. Het specifieke nummer in de extensie kan variëren, afhankelijk van de variant van de ransomware.

Zodra het coderingsproces was voltooid, plaatste Mamai een losgeldbericht met de naam "How_to_back_files.html" op het bureaublad. Dit bericht geeft aan dat Mamai zich richt op bedrijven en niet op individuele gebruikers. In de losgeldbrief staat dat het bedrijfsnetwerk van het slachtoffer is geschonden en dat bestanden zijn versleuteld met behulp van RSA- en AES-algoritmen. De notitie waarschuwt tegen het hernoemen of wijzigen van de gecodeerde bestanden, evenals het gebruik van decoderingstools van derden, omdat dit zou leiden tot permanent gegevensverlies. De aanvallers beweren de vertrouwelijke en persoonlijke gegevens van de slachtoffers te hebben gestolen.

Om weer toegang te krijgen tot de versleutelde bestanden, eisen de aanvallers losgeld. Als het slachtoffer weigert te betalen, blijven zijn gegevens ontoegankelijk en worden de gestolen gegevens verkocht of gelekt. De hoogte van het losgeld is niet gespecificeerd, maar de notitie waarschuwt dat het zal stijgen als er niet binnen 72 uur contact wordt opgenomen met de aanvallers. Het slachtoffer kan de ontsleuteling testen door twee tot drie versleutelde bestanden naar de aanvallers te sturen alvorens het losgeld te betalen, aldus de notitie.

De Mamai losgeldnota vermeldt geen specifiek losgeld

De volledige tekst van de Mamai losgeldbrief luidt als volgt:

UW PERSOONLIJKE ID:

! UW BEDRIJFSNET IS GEOPEND!
Al uw belangrijke bestanden zijn versleuteld!

Uw bestanden zijn veilig! Alleen gewijzigd. (RSA+AES)

ELKE POGING OM UW BESTANDEN TE HERSTELLEN MET SOFTWARE VAN DERDEN
ZAL HET PERMANENT CORRUPTEN.
WIJZIG GEEN VERSLEUTELDE BESTANDEN.
HERNOEM GEEN VERSLEUTELDE BESTANDEN.

Geen enkele software beschikbaar op internet kan u helpen. Wij zijn de enigen die dat kunnen
los je probleem op.

We hebben zeer vertrouwelijke/persoonlijke gegevens verzameld. Deze gegevens worden momenteel opgeslagen op
een eigen server. Deze server wordt na uw betaling direct vernietigd.
Als u besluit niet te betalen, zullen wij uw gegevens vrijgeven aan het publiek of aan wederverkopers.
U kunt dus verwachten dat uw gegevens in de nabije toekomst openbaar beschikbaar zullen zijn.

We zoeken alleen geld en ons doel is niet om uw reputatie te schaden of te voorkomen
uw bedrijf loopt niet meer.

U kunt ons 2-3 niet-belangrijke bestanden sturen en we zullen deze gratis decoderen
om te bewijzen dat we in staat zijn om uw bestanden terug te geven.

Neem contact met ons op voor de prijs en ontvang decoderingssoftware.

qd7pcafncosqfqu3ha6fcx4h6sr7tzwagzpcdcnytiw3b6varaeqv5yd.onion

  • Merk op dat deze server alleen beschikbaar is via de Tor-browser

Volg de instructies om de link te openen:

  1. Typ het adres "hxxps://www.torproject.org" in uw internetbrowser. Het opent de Tor-site.
  2. Druk op "Download Tor", druk vervolgens op "Download Tor Browser Bundle", installeer en voer het uit.
  3. Nu heb je de Tor-browser. Open qd7pcafncosqfqu3ha6fcx4h6sr7tzwagzpcdcnytiw3b6varaeqv5yd.onion in de Tor-browser
  4. Start een chat en volg de verdere instructies.
    Als u de bovenstaande link niet kunt gebruiken, gebruik dan de e-mail:
    ithelp01@decorous.cyou
    ithelp01@heelheid.business

  • Om contact met ons op te nemen, maakt u een nieuw gratis e-mailaccount aan op de site: protonmail.com
    ALS U NIET BINNEN 72 UUR CONTACT MET ONS OPNEEMT, ZAL DE PRIJS HOGER ZIJN.

Hoe wordt ransomware zoals Mamai meestal verspreid?

Ransomware zoals Mamai kan op verschillende manieren worden verspreid, waaronder phishing-e-mails, kwaadaardige bijlagen, gecompromitteerde websites en exploitkits. Phishing-e-mails zijn de meest gebruikelijke verspreidingsmethode, waarbij cybercriminelen legitiem ogende e-mails sturen die gebruikers misleiden om op schadelijke links te klikken of geïnfecteerde bijlagen te downloaden.

Kwaadaardige bijlagen zijn een andere populaire distributiemethode, waarbij cybercriminelen e-mails sturen met bijlagen die de ransomware bevatten, vermomd als legitieme bestanden of documenten. Gecompromitteerde websites en exploitkits worden ook gebruikt om ransomware te verspreiden door misbruik te maken van kwetsbaarheden in software of door drive-by-downloads te gebruiken.

March 9, 2023
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.