Zombi Ransomware codeert slachtoffersystemen

ransomware lock files

Tijdens ons onderzoek naar nieuwe bestandsvoorbeelden kwam ons onderzoeksteam een andere ransomwarevariant tegen die behoort tot de MedusaLocker-familie, genaamd Zombi.

Deze kwaadaardige software volgt het typische patroon van het versleutelen van gegevens en het eisen van losgeld voor het ontsleutelen, waarbij de nadruk ligt op grotere entiteiten zoals bedrijven en organisaties in plaats van op individuele gebruikers. Zombi maakt ook gebruik van dubbele afpersingstactieken.

Bij het uitvoeren van een voorbeeld van Zombi op onze testmachine, werden de bestanden gecodeerd en werd de extensie ".zombi2" aan hun bestandsnamen toegevoegd, waarbij het specifieke nummer varieert op basis van de variant. Een origineel bestand met de naam "1.jpg" zou bijvoorbeeld worden omgezet in "1.jpg.zombi2", enzovoort. Vervolgens werd een losgeldbrief gegenereerd met de titel "How_to_back_files.html".

Het losgeldbericht informeert het slachtoffer dat zijn bedrijfsnetwerk is geschonden, wat heeft geleid tot de versleuteling van bestanden met behulp van RSA- en AES-cryptografische algoritmen, evenals tot de diefstal van vertrouwelijke of persoonlijke gegevens.

Het slachtoffer wordt gewaarschuwd dat elke poging om de gecodeerde bestanden te hernoemen of te wijzigen, of het gebruik van herstelsoftware van derden, kan resulteren in gegevensbeschadiging, waardoor deze onherstelbaar worden.

De aanvallers eisen een niet nader gespecificeerd losgeld, met de dreiging van een verhoging als er niet binnen 72 uur contact wordt gelegd. Weigering om te betalen zal leiden tot het lekken of verkopen van de geëxfiltreerde gegevens. Voordat het slachtoffer de betaling uitvoert, krijgt het slachtoffer de mogelijkheid om de decodering te testen door maximaal drie gecodeerde bestanden die geen kritieke informatie bevatten naar de cybercriminelen te sturen.

Zombi losgeldbriefje met uienadres

De volledige tekst van het Zombi-losgeldbriefje luidt als volgt:

UW PERSOONLIJKE ID:

UW BEDRIJFSNETWERK IS BINNENGEBRACHT
Al uw belangrijke bestanden zijn gecodeerd!

Uw bestanden zijn veilig! Alleen aangepast. (RSA+AES)

ELKE POGING OM UW BESTANDEN TE HERSTELLEN MET SOFTWARE VAN DERDEN
ZAL HET PERMANENT CORRUPEREN.
WIJZIG GEEN VERSLEUTELDE BESTANDEN.
Hernoem de gecodeerde bestanden NIET.

Er is geen software beschikbaar op internet die u kan helpen. Wij zijn de enigen die daartoe in staat zijn
los uw probleem op.

We hebben zeer vertrouwelijke/persoonlijke gegevens verzameld. Deze gegevens worden momenteel opgeslagen op
een privéserver. Deze server wordt na uw betaling onmiddellijk vernietigd.
Als u besluit niet te betalen, geven wij uw gegevens vrij aan het publiek of aan de wederverkoper.
U kunt er dus van uitgaan dat uw gegevens in de nabije toekomst openbaar beschikbaar zullen zijn.

Wij streven alleen naar geld en ons doel is niet om uw reputatie te schaden of te voorkomen
uw bedrijf niet meer draait.

U kunt ons 2-3 niet-belangrijke bestanden sturen en wij zullen deze gratis decoderen
om te bewijzen dat wij uw bestanden terug kunnen geven.

Neem contact met ons op voor de prijs en ontvang decoderingssoftware.

e-mail:
ithelp07@securitymijn.naam
ithelp07@yousheltered.com

Om contact met ons op te nemen, maakt u een nieuw gratis e-mailaccount aan op de site: protonmail.com
ALS U NIET BINNEN 72 UUR CONTACT MET ONS NEEMT, ZAL DE PRIJS HOGER ZIJN.

Tor-chat om altijd contact te houden:
(ui-adres)

Hoe kan ransomware zijn weg vinden op uw systeem?

Ransomware kan op verschillende manieren op uw systeem terechtkomen, waarbij vaak misbruik wordt gemaakt van kwetsbaarheden of gebruikers worden misleid om onbewust schadelijke software te installeren. Hier zijn enkele veelvoorkomende methoden:

  • Phishing-e-mails: Cybercriminelen gebruiken vaak phishing-e-mails om ransomware te verspreiden. Deze e-mails kunnen kwaadaardige bijlagen of links bevatten die, wanneer erop wordt geklikt, de ransomware op uw systeem downloaden en installeren.
  • Schadelijke websites: Het bezoeken van gecompromitteerde of kwaadaardige websites kan uw systeem blootstellen aan drive-by downloads, waarbij ransomware automatisch wordt gedownload en uitgevoerd zonder uw medeweten of toestemming.
  • Geïnfecteerde software of apps: Het downloaden van software of apps van onbetrouwbare bronnen kan ransomware op uw systeem introduceren. Gekraakte of illegale software is bijzonder riskant, omdat er mogelijk mee is geknoeid en schadelijke code is toegevoegd.
  • Kwetsbaarheden in software misbruiken: Ransomware kan kwetsbaarheden in uw besturingssysteem of software misbruiken. Het is van cruciaal belang om uw systeem en alle software up-to-date te houden met de nieuwste beveiligingspatches om het risico op uitbuiting te minimaliseren.
  • Schadelijke advertenties (malvertising): als online advertenties worden gecompromitteerd, kunnen ze leiden tot de levering van ransomware. Als u op een kwaadaardige advertentie of pop-up klikt, kan het downloaden en installeren van ransomware op uw systeem worden geactiveerd.

November 9, 2023
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.