Meduza (MedusaLocker) Ransomware

Meduza, som är en typ av ransomware från MedusaLocker-familjen, identifierades under vår analys av skadlig programvara. Dess primära funktion är att kryptera filer, och den lägger till ett specifikt tillägg (som ".meduza24") till filnamnen samtidigt som det genererar en lösennota med namnet "How_to_back_files.html."

För att illustrera, när Meduza krypterar filer, byter den namn på dem enligt följande: "1.jpg" blir "1.jpg.meduza24", "2.png" ändras till "2.png.meduza24" och så vidare.

Lösenedeln informerar offret om att deras viktiga filer har krypterats med RSA- och AES-krypteringsmetoder. Det avråder starkt från alla försök att återställa dessa filer med programvara från tredje part, eftersom detta kan leda till permanent korruption. Det avråds också från att ändra eller byta namn på de krypterade filerna.

Enligt lösennotan kan ingen programvara tillgänglig online hjälpa till med dekryptering, och den enda lösningen ligger hos angriparna. De hävdar att de har samlat in mycket konfidentiella och personliga uppgifter, lagrade på en privat server, som kommer att raderas vid mottagande av betalning. Underlåtenhet att betala skulle leda till att uppgifterna offentliggörs eller säljs.

I anteckningen betonas att angriparna enbart är motiverade av ekonomisk vinning och inte har för avsikt att skada mottagarens rykte eller affärsverksamhet. För att visa sin förmåga att dekryptera filer erbjuder de att dekryptera 2-3 mindre viktiga filer gratis på begäran.

Kontaktinformation för att förhandla om lösen och erhålla dekrypteringsmjukvara tillhandahålls via två e-postadresser (ithelp01@securitymy.name och ithelp01@yousheltered.com). Anteckningen rekommenderar också att du skapar ett nytt gratis e-postkonto på protonmail.com för att skapa kontakt.

Efter en 72-timmars deadline ökar lösensumman om offret misslyckas med att kontakta angriparna. Dessutom finns det en hänvisning till Tor-chat för pågående kommunikation.

Meduza Ransom Note i sin helhet

Den fullständiga texten i Meduzas lösennota lyder som följer:

DITT PERSONLIGA ID:

DITT FÖRETAGETS NÄTVERK HAR PENETRERATS
Alla dina viktiga filer har krypterats!

Dina filer är säkra! Endast modifierad. (RSA+AES)

NÅGRA FÖRSÖK ATT ÅTERSTÄLLA DINA FILER MED TREDJEPARTSPROGRAMVARA
KOMMER PERMANENT KORRUPTERA DET.
MODIFIERA INTE KRYPTERADE FILER.
BYT INTE DAMN PÅ KRYPTERADE FILER.

Ingen programvara tillgänglig på internet kan hjälpa dig. Vi är de enda som kan
lösa ditt problem.

Vi samlade in mycket konfidentiella/personliga uppgifter. Dessa data lagras för närvarande på
en privat server. Denna server kommer att förstöras omedelbart efter din betalning.
Om du bestämmer dig för att inte betala kommer vi att lämna ut dina uppgifter till allmänheten eller återförsäljare.
Så du kan förvänta dig att din data kommer att vara offentligt tillgänglig inom en snar framtid.

Vi söker bara pengar och vårt mål är inte att skada ditt rykte eller förhindra
ditt företag från att drivas.

Du kan skicka oss 2-3 icke-viktiga filer och vi kommer att dekryptera dem gratis
för att bevisa att vi kan ge tillbaka dina filer.

Kontakta oss för pris och få dekrypteringsmjukvara.

e-post:
ithelp01@securitymy.name
ithelp01@yousheltered.com
För att kontakta oss, skapa ett nytt gratis e-postkonto på webbplatsen: protonmail.com
OM DU INTE KONTAKAR OSS INOM 72 TIMMAR BLIR PRISET HÖGRE.

Tor-chatta för att alltid vara i kontakt:

Hur kan Ransomware infektera din dator?

Ransomware kan infektera din dator genom olika metoder, och det förlitar sig ofta på social ingenjörskonst för att lura användare att starta infektionen. Här är några vanliga sätt som ransomware kan infektera din dator på:

  • Skadliga e-postbilagor: En av de vanligaste metoderna är genom nätfiske-e-post. Angripare skickar e-postmeddelanden som verkar legitima och kan innehålla bilagor, såsom PDF-filer eller Office-dokument, med inbäddad skadlig kod. När du öppnar bilagan exekveras ransomware.
  • Skadliga länkar: Nätfiske-e-postmeddelanden kan också innehålla länkar till skadliga webbplatser. Att klicka på dessa länkar kan leda till drive-by-nedladdningar, där ransomwaren automatiskt laddas ner och exekveras utan din vetskap.
  • Falska programuppdateringar: Angripare kan skapa falska programuppdateringsmeddelanden eller popup-fönster som efterliknar legitima uppdateringar för ditt operativsystem eller programvara. Om du laddar ner och installerar dessa falska uppdateringar kan du omedvetet installera ransomware.
  • Infekterad programvara: Ibland äventyrar angripare legitima programvaruinstallatörer och injicerar ransomware i dem. När du laddar ner och installerar något som verkar vara ett säkert program, installerar du oavsiktligt ransomware.
  • Malvertising: Skadlig reklam, eller malvertising, innebär att cyberbrottslingar placerar infekterade annonser på legitima webbplatser. Genom att klicka på dessa annonser kan du omdirigera dig till webbplatser som distribuerar ransomware.
  • Remote Desktop Protocol (RDP)-attacker: Om din RDP är felaktigt säkrad kan angripare utnyttja sårbarheter för att få fjärråtkomst till din dator. Väl inne kan de installera ransomware.
  • Utnyttja sårbarheter: Ransomware kan utnyttja sårbarheter i programvara i ditt operativsystem eller dina applikationer. Att hålla din programvara uppdaterad med de senaste säkerhetskorrigeringarna hjälper till att skydda mot denna metod.
  • Social Engineering: Angripare kan utge sig för att vara betrodda enheter, som teknisk support eller kollegor, för att lura dig att ladda ner och köra filer som innehåller ransomware.

September 28, 2023
Läser in...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.