Meduza (MedusaLocker)-ransomware

Meduza, een type ransomware uit de MedusaLocker-familie, werd geïdentificeerd tijdens onze analyse van malwaremonsters. De primaire functie is het versleutelen van bestanden, en het voegt een specifieke extensie (zoals ".meduza24") toe aan de bestandsnamen, terwijl het ook een losgeldbrief genereert met de naam "How_to_back_files.html."

Ter illustratie: wanneer Meduza bestanden versleutelt, hernoemt het deze als volgt: "1.jpg" wordt "1.jpg.meduza24", "2.png" verandert in "2.png.meduza24", enzovoort.

De losgeldbrief informeert het slachtoffer dat hun cruciale bestanden zijn gecodeerd met behulp van RSA- en AES-coderingsmethoden. Het raadt ten zeerste elke poging af om deze bestanden te herstellen met behulp van software van derden, omdat dit tot permanente corruptie zou kunnen leiden. Ook het wijzigen of hernoemen van de versleutelde bestanden wordt afgeraden.

Volgens de losgeldbrief kan geen enkele online beschikbare software helpen bij het decoderen, en ligt de enige oplossing bij de aanvallers. Ze beweren zeer vertrouwelijke en persoonlijke gegevens te hebben verzameld, opgeslagen op een privéserver, die na ontvangst van de betaling worden verwijderd. Als u niet betaalt, worden de gegevens openbaar gemaakt of verkocht.

In de nota wordt benadrukt dat de aanvallers uitsluitend gemotiveerd zijn door financieel gewin en niet de bedoeling hebben de reputatie of bedrijfsactiviteiten van de ontvanger te schaden. Om hun vermogen om bestanden te decoderen aan te tonen, bieden ze aan om op verzoek gratis 2-3 minder belangrijke bestanden te decoderen.

Contactgegevens voor het onderhandelen over het losgeld en het verkrijgen van decoderingssoftware worden verstrekt via twee e-mailadressen (ithelp01@securitymy.name en ithelp01@yousheltered.com). De notitie adviseert ook om een nieuw, gratis e-mailaccount op protonmail.com aan te maken om contact op te nemen.

Na een deadline van 72 uur wordt het losgeldbedrag verhoogd als het slachtoffer geen contact opneemt met de aanvallers. Daarnaast is er een verwijzing naar Tor-chat voor voortdurende communicatie.

Meduza losgeldbrief volledig

De volledige tekst van het Meduza-losgeldbriefje luidt als volgt:

UW PERSOONLIJKE ID:

UW BEDRIJFSNETWERK IS DOORGEBRACHT
Al uw belangrijke bestanden zijn gecodeerd!

Uw bestanden zijn veilig! Alleen aangepast. (RSA+AES)

ELKE POGING OM UW BESTANDEN TE HERSTELLEN MET SOFTWARE VAN DERDEN
ZAL HET PERMANENT CORRUPEREN.
WIJZIG GEEN VERSLEUTELDE BESTANDEN.
Hernoem de gecodeerde bestanden NIET.

Er is geen software beschikbaar op internet die u kan helpen. Wij zijn de enigen die daartoe in staat zijn
los uw probleem op.

We hebben zeer vertrouwelijke/persoonlijke gegevens verzameld. Deze gegevens worden momenteel opgeslagen op
een privéserver. Deze server wordt na uw betaling onmiddellijk vernietigd.
Als u besluit niet te betalen, geven wij uw gegevens vrij aan het publiek of aan de wederverkoper.
U kunt er dus van uitgaan dat uw gegevens in de nabije toekomst openbaar beschikbaar zullen zijn.

Wij streven alleen naar geld en ons doel is niet om uw reputatie te schaden of te voorkomen
uw bedrijf niet meer draait.

U kunt ons 2-3 niet-belangrijke bestanden sturen en wij zullen deze gratis decoderen
om te bewijzen dat wij uw bestanden terug kunnen geven.

Neem contact met ons op voor de prijs en ontvang decoderingssoftware.

e-mail:
ithelp01@securitymijn.naam
ithelp01@yousheltered.com
Om contact met ons op te nemen, maakt u een nieuw gratis e-mailaccount aan op de site: protonmail.com
ALS U NIET BINNEN 72 UUR CONTACT MET ONS NEEMT, ZAL DE PRIJS HOGER ZIJN.

Tor-chat om altijd contact te houden:

Hoe kan ransomware uw computer infecteren?

Ransomware kan uw computer op verschillende manieren infecteren en maakt vaak gebruik van social engineering-tactieken om gebruikers te misleiden om de infectie te initiëren. Hier volgen enkele veelvoorkomende manieren waarop ransomware uw computer kan infecteren:

  • Schadelijke e-mailbijlagen: Een van de meest voorkomende methoden is via phishing-e-mails. Aanvallers sturen e-mails die er legitiem uitzien en bijlagen kunnen bevatten, zoals pdf's of Office-documenten, met ingebouwde kwaadaardige code. Wanneer u de bijlage opent, wordt de ransomware uitgevoerd.
  • Schadelijke links: Phishing-e-mails kunnen ook links naar kwaadaardige websites bevatten. Als u op deze links klikt, kan dit leiden tot drive-by downloads, waarbij de ransomware automatisch wordt gedownload en uitgevoerd zonder uw medeweten.
  • Valse software-updates: Aanvallers kunnen valse software-updatemeldingen of pop-ups maken die legitieme updates voor uw besturingssysteem of software nabootsen. Als u deze nep-updates downloadt en installeert, installeert u mogelijk onbewust ransomware.
  • Geïnfecteerde software: Soms compromitteren aanvallers legitieme software-installatieprogramma's en injecteren ze ransomware in deze. Wanneer u een ogenschijnlijk veilig programma downloadt en installeert, installeert u onbedoeld ransomware.
  • Malvertising: Bij kwaadaardige reclame, of malvertising, plaatsen cybercriminelen geïnfecteerde advertenties op legitieme websites. Als u op deze advertenties klikt, kunt u worden omgeleid naar websites die ransomware verspreiden.
  • Remote Desktop Protocol (RDP)-aanvallen: Als uw RDP niet goed is beveiligd, kunnen aanvallers kwetsbaarheden misbruiken om externe toegang tot uw computer te krijgen. Eenmaal binnen kunnen ze ransomware installeren.
  • Kwetsbaarheden misbruiken: Ransomware kan misbruik maken van softwarekwetsbaarheden in uw besturingssysteem of applicaties. Door uw software up-to-date te houden met de nieuwste beveiligingspatches, kunt u zich tegen deze methode beschermen.
  • Social engineering: Aanvallers kunnen zich voordoen als vertrouwde entiteiten, zoals technische ondersteuning of collega's, om u te misleiden zodat u bestanden downloadt en uitvoert die ransomware bevatten.

September 28, 2023
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.