Niesławny ransomware – CryptoWall powraca, szyfrując pliki pod fałszywym pretekstem testowania rozwiązań antywirusowych. Tym razem użytkownicy są proszeni o wpłacenie 700 dolarów w walucie Bitcoin. CryptoWall szyfruje dane od kwietnia 2014 roku w ramach trzech znanych wersji, a co miesiąc inkasuje ponad 1 mln przychodu jego autorom.
Badacze złośliwego oprogramowania firmy Bitdefender przeanalizowali kilka próbek i wykazali wyraźne różnice pomiędzy CryptoWall 4.0 i jego poprzednikami. Podobnie jak poprzednie wersje, CryptoWall używa tych samych metod do rozprzestrzeniania się za pomocą zainfekowanych wiadomości e-mail.
Szkodnik wyświetla przeprojektowaną wiadomość o okupie, ale najbardziej zauważalną zmianą jest to, że CryptoWall 4.0 szyfruje i zmienia nazwy plików wraz z jego danymi. Każdy zaszyfrowany plik ma losową nazwę składającą się z liter i cyfr, co sprawia, że rozpoznanie plików, ku frustracji użytkowników jest prawie niemożliwe.
CryptoWall szyfruje pliki i wyświetla żądanie okupu w trzech formatach: HTML, TXT i PNG. Przesłanie także zauważalnie różni się od poprzednich wersji – jest mniej alarmujące i zawiera nutę ironii.
Hakerzy jasno orzekają, że są jedynymi właścicielami programu do deszyfracji plików użytkownika. Oznajmiają również, że „wszelkie próby przywracania plików narzędziami firm trzecich mogą uszkodzić pliki zaszyfrowane, które mogą nie zostać przywrócone do postaci oryginalnej.”
CryptoWall, aby zachować anonimowość autorów, prosi użytkowników o opłacenie okupu poprzez sieć Tor. Napastnicy ostrzegają również użytkowników, że to rozwiązania antywirusowe są winne, jeśli wykryją i usuną wirusa razem z instrukcją. W tym przypadku przedstawiają plan B – kolejny zestaw instrukcji, jak zainstalować na swoim komputerze sieć Tor.
Komunikat zaleca także opłacenie okupu w ciągu 2-3 dni, w związku z możliwością dezaktualizacji linków. CryptoWall 4.0 w dalszym ciągu korzysta z tej samej witryny deszyfrującej, jak w poprzednich wersjach. Z tej strony ofiara może dokonywać płatności, sprawdzić jej stan, rozpocząć deszyfrowanie i stworzyć zapytanie do „pomocy technicznej”.
Wydaje się, że standardy szyfrowania pozostały takie same – RSA2048 – silny algorytm szyfrowania, który sprawia, ze odszyfrowanie jest niemożliwe. Bitdefender nadal bada to zagrożenie. Szczegóły zostaną ujawnione wkrótce.
źródło: Bitdefender
Czy ten artykuł był pomocny?
Oceniono: 0 razy