XCor Ransomware bloqueia sistemas de vítimas

ransomware

xCor é uma forma de ransomware criada com a intenção de criptografar arquivos, alterando seus nomes, adicionando o ID da vítima, o endereço de e-mail xcorp@decoymail.mx e anexando a extensão ".xCor". Este software malicioso apresenta duas notas de resgate, uma na forma de uma janela pop-up e a outra como um arquivo "info.txt". Nossa equipe encontrou o xCor durante nossa investigação de amostras de malware.

Além disso, nossas descobertas revelaram que o xCor está associado à família Dharma ransomware. Para ilustrar como este ransomware manipula nomes de arquivos, ele pega um arquivo como "1.jpg" e o transforma em "1.jpg.id-1E857D00.[xcorp@decoymail.mx].xCor", alterando de forma semelhante outros arquivos como "2 .png" para "2.png.id-1E857D00.[xcorp@decoymail.mx].xCor", e assim por diante.

A nota de resgate notifica as vítimas de que todos os seus arquivos foram criptografados. No entanto, também oferece a garantia de que os arquivos podem ser restaurados. As vítimas recebem instruções para entrar em contato com os invasores por e-mail, seja através de xcorp@decoymail.mx ou sussurro@mailfence.com.

Além disso, a nota afirma que os invasores fornecem garantia de descriptografia gratuita para até três arquivos, servindo como demonstração de sua capacidade. Certas limitações são colocadas nos arquivos elegíveis para descriptografia, incluindo restrições de tamanho (menos de 3 MB) e restrições de conteúdo (como excluir informações valiosas como bancos de dados ou backups).

Por fim, as vítimas recebem dois avisos. Primeiro, eles são fortemente desaconselhados a renomear os arquivos criptografados. Em segundo lugar, eles são desencorajados a tentar descriptografar os dados usando software de terceiros, pois isso pode levar à perda permanente de dados.

Nota de resgate xCor apresentada em dois formatos

A versão mais longa da nota de resgate xCor diz o seguinte:

Todos os seus arquivos foram criptografados!
Não se preocupe, você pode devolver todos os seus arquivos!
Se você deseja restaurá-los, escreva para o e-mail: xcorp@decoymail.mx SEU ID 1E857D00
Se você não responder por e-mail dentro de 12 horas, escreva-nos por outro e-mail:whisper@mailfence.com
Descriptografia gratuita como garantia
Antes de pagar, você pode nos enviar até 3 arquivos para descriptografia gratuita. O tamanho total dos arquivos deve ser inferior a 3Mb (não arquivados) e os arquivos não devem conter informações valiosas. (bancos de dados, backups, grandes planilhas do Excel, etc.)
Como obter bitcoins
A maneira mais fácil de comprar bitcoins é o site LocalBitcoins. Você deve se registrar, clicar em 'Comprar bitcoins' e selecionar o vendedor por método de pagamento e preço.
hxxps://localbitcoins.com/buy_bitcoins
Além disso, você pode encontrar outros lugares para comprar Bitcoins e guia para iniciantes aqui:
hxxp://www.coindesk.com/information/how-can-i-buy-bitcoins/
Atenção!
Não renomeie arquivos criptografados.
Não tente descriptografar seus dados usando software de terceiros, isso pode causar perda permanente de dados.
A descriptografia de seus arquivos com a ajuda de terceiros pode aumentar o preço (eles adicionam sua taxa à nossa) ou você pode se tornar vítima de um golpe.

Como um ransomware como o xCor pode infectar seu computador?

xCor e ransomware semelhante podem infectar seu computador por vários meios. Aqui estão alguns métodos comuns usados pelo ransomware para se infiltrar nos sistemas:

  • Anexos de e-mail: uma forma comum de propagação do ransomware é por meio de anexos de e-mail maliciosos. Os cibercriminosos geralmente enviam e-mails que parecem legítimos e convincentes, contendo anexos infectados, como PDFs, documentos do Word ou arquivos executáveis. Se você baixar e abrir esses anexos sem saber, o ransomware pode ser ativado e começar a criptografar seus arquivos.
  • E-mails e sites de phishing: o ransomware também pode ser distribuído por meio de e-mails de phishing ou sites falsos. Os e-mails de phishing são projetados para induzir os destinatários a clicar em links maliciosos ou baixar arquivos infectados. Da mesma forma, sites falsos podem solicitar que você baixe atualizações de software ou insira informações pessoais, mas, em vez disso, eles entregam ransomware ao seu sistema.
  • Kits de exploração: o ransomware pode explorar vulnerabilidades em software, sistemas operacionais ou navegadores da web desatualizados. Os kits de exploração são ferramentas maliciosas que verificam os computadores em busca de pontos fracos de segurança e fornecem cargas úteis de ransomware para explorar essas vulnerabilidades. É crucial atualizar regularmente seu software e usar patches de segurança confiáveis para minimizar o risco de exploração.
  • Malvertising: publicidade maliciosa, ou malvertising, envolve a injeção de código malicioso em anúncios ou sites legítimos online. Simplesmente visitando um site comprometido ou clicando em um anúncio infectado, o ransomware pode ser baixado inadvertidamente em seu computador sem o seu conhecimento.
  • Ataques de Protocolo de Área de Trabalho Remota (RDP): Os invasores de ransomware às vezes têm como alvo computadores com Protocolo de Área de Trabalho Remota exposto. Se eles explorarem com sucesso credenciais de login fracas ou fáceis de adivinhar, eles obterão acesso não autorizado ao sistema e implantarão ransomware.
  • Downloads drive-by: os downloads drive-by ocorrem ao visitar sites comprometidos que ocultam códigos maliciosos. A simples visita a esses sites pode acionar o download automático e a instalação de ransomware em seu computador.

May 30, 2023
Carregando…

Detalhes e Termos de Backup do Cyclonis

O plano Básico do Backup Gratuito do Cyclonis oferece 2 GB de espaço de armazenamento na nuvem com funcionalidade total! Não é necessário cartão de crédito. Precisa de mais espaço de armazenamento? Compre um plano maior do Backup do Cyclonios agora! Para saber mais sobre nossas políticas e preços, consulte os Termos de Serviço, Política de Privacidade, os Termos de Desconto e a Página de Compra. Se você deseja desinstalar o aplicativo, visite a página Instruções de Desinstalação.

Detalhes e Termos do Gerenciador de Senhas do Cyclonis

Teste GRATUITO: Oferta Única de 30 Dias! Nenhum cartão de crédito será necessário para o teste gratuito. Funcionalidade completa durante o período de avaliação gratuita. (A funcionalidade completa após a Avaliação Gratuita requer a compra deaassinatura.) Para saber mais sobre nossas políticas e preços, consulte o CLUF, a Política de Privacidade, os Termos de Desconto e a Página de Compra. Se você deseja desinstalar o aplicativo, visite a página Instruções de Desinstalação.