CTB-Locker – nowy ransomware rozprzestrzeniany w spamie

27 stycznia, 2015

Firma antywirusowa Doctor Web ostrzega użytkowników o masowych wysyłkach e-maili, które miały miejsce w ciągu ostatniego tygodnia i były wykorzystane przez przestępców do rozpowszechniania niebezpiecznego programu ładującego. Jego głównym celem jest pobranie i uruchomienie na zainfekowanych maszynach wirusa Trojan.Encoder.686. Na chwilę obecną pliki zmienione przez tego Trojana szyfrującego nie mogą być odzyskane. Z tego powodu zagrożenie niesione przez to ransomware jest bardzo poważne.

Trojan ładujący został wprowadzony do bazy wirusów Dr.Web jako Trojan.DownLoad3.35539. Przestępcy rozpowszechniają go jako załącznik (archiwum ZIP) do masowo wysyłanych wiadomości typu SPAM. Analitycy bezpieczeństwa Doctor Web wykryli, że wiadomości tego typu są wysyłane w wielu językach, włączając angielski, niemiecki, a nawet gruziński.

ctb 1

Archiwum zawiera plik SCR – domyślnie rozszerzenie .scr jest używane przez wygaszacze ekranu w systemie Windows. Są to pliki wykonywalne. Jeśli zarchiwizowany plik zostanie uruchomiony, Trojan.DownLoad3.35539 rozpakuje dokument RTF z macierzystego archiwum, zapisze go na dysku i wyświetli na ekranie.

ctb 2

W tym samym czasie Trojan.DownLoad3.35539 zestawia połączenie z jednym ze zdalnych serwerów zarządzanych przez atakujących, pobiera archiwum zawierające Trojana szyfrującego (i jednocześnie żądającego okupu za rozszyfrowanie plików) – Trojan.Encoder.686 (znanego też jako CTB-Locker), a następnie rozpakowuje go i uruchamia. W następstwie pomyślnej instalacji na maszynie ofiary Trojan.Encoder.686 szyfruje pliki i wyświetla następującą wiadomość na ekranie komputera:

ctb 3

Warto zaznaczyć, że atakujący dają swoim ofiarom tylko 96 godzin na zapłacenie okupu wymaganego do odzyskania plików i grożą, że nie spełnienie ich żądań będzie skutkować trwałą utratą danych. Aby uzyskać informacje o zasadach i kwocie okupu użytkownicy są kierowani na stronę rezydującą w sieci TOR.

ctb 4

Trojan.Encoder.686 został skompilowany z użyciem bibliotek TOR i OpenSSL i mocno bazuje na swoich procedurach szyfrujących. Podczas szyfrowania danych ransomware wykorzystuje CryptoAPI do wygenerowania danych losowych jak i mechanizmy kryptografii krzywych eliptycznych (Elliptic Curve Cryptography – ECC), które na chwilę obecną powodują, że odzyskanie zaatakowanych w ten sposób danych jest niemożliwe.

Doctor Web zaleca użytkownikom zachowywanie ostrożności i nie uruchamianie plików wykonywalnych otrzymywanych w e-mailach, jak również powstrzymanie się od otwierania załączników w wiadomościach od niesprawdzonych nadawców, oraz regularne wykonywanie kopii zapasowych wartościowych danych.

źródło: Doctor Web

Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

Czy ten artykuł był pomocny?

Średnia ocena: 0 / 5. Liczba głosów: 0

guest
1 Komentarz
najstarszy
najnowszy oceniany
Inline Feedbacks
View all comments

Wyrażam zgodę na przesłanie oferty drogą telefoniczną przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

Wyrażam zgodę na przesłanie oferty drogą mailową przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

[ninja_tables id=”27481″]