Groźny wirus Rombertik niszczy dyski twarde. Jak się przed nim bronić?

14 maja, 2015

Kilka dni temu w mediach pojawiły się alarmujące doniesienia o nowym, groźnym szkodniku Rombertik, który bezpowrotnie niszczy dyski komputerowe. Jest on o wiele bardziej złośliwy i irytujący od znanych robaków, takich jak ZeuS czy SpyEye, jednak skutki jego działania można cofnąć i tym samym uratować dane z komputera. Czym dokładnie jest Rombertik i jak się przed nim zabezpieczyć? Co zrobić, jeśli już zdążył wyrządzić szkody? Wyjaśnia Guillaume Lovet, kierownik laboratoriów bezpieczeństwa sieciowego FortiGuard Labs firmy Fortinet. 

Rombertik pod lupą 

Rombertik należy do rodziny szkodników określanych przez Fortinet jako „blastware”, czyli narzędzi hakerskich posiadających funkcję autodestrukcji. Innymi słowy robak został zaprogramowany tak, by w razie wykrycia zniszczyć dane zlokalizowane na dyskach twardych.

compromise
 
Jak większość współczesnego szkodliwego oprogramowania Rombertik dostaje się na komputery swoich ofiar poprzez pocztę e-mail. Metoda ta nazywa się spear phishing i polega na celowanych w konkretne osoby atakach. Stosowana jest przy tym socjotechnika. E-mail ma nie wzbudzać żadnych podejrzeń. Najczęściej hakerzy podszywają się pod znajomych, współpracowników lub kierowników. Rombertik ukrywa się w mailach pod postacią fałszywego pliku PDF, który tak naprawdę jest wykonywalnym plikiem systemu Windows o rozszerzeniu .scr. Aby dodatkowo zmylić odbiorcę, atakujący zmieniają ikonę pliku na znaną z plików PDF, bądź nazywają plik wg klucza <nazwa.pdf.scr>. Domyślnie w ustawieniach systemu Windows pokazywanie rozszerzeń znanych plików jest wyłączone, dlatego końcówka .scr może być niewidoczna dla użytkownika.
 
Gdy Rombertik zainstaluje się na komputerze swojej ofiary, zaczyna zbierać dane logowania oraz inne cenne z punktu widzenia użytkownika informacje, w tym dane wrażliwe. Są one przechwytywane za pośrednictwem przeglądarek internetowych Firefox, Chrome lub Internet Explorer. Zakamuflowany w przeglądarce robak może nawet kopiować dane wpisywane w formularzach witryn o „bezpiecznym” protokole HTTPS np. na stronach banków. Robi to zanim dane zostaną zaszyfrowane przez ten protokół. Zebrane informacje są przekazywane na serwery hackerów, którzy następnie sprzedają je na czarnym rynku.

Rombertik wyposażony został w mechanizmy ochronne utrudniające zlokalizowanie go i zanalizowanie przez programy antywirusowe i analityków ds. bezpieczeństwa. Czym jednak różni się od innego oprogramowania tego typu? Podczas gdy inne szkodniki zazwyczaj usuwają się same z komputera w momencie wykrycia, Rombertik idzie dalej. Jeśli tylko wykryje, że jest namierzany przez oprogramowanie antywirusowe, próbuje nadpisać główny rekord startowy, tzw. Master Boot Record na dysku twardym komputera. MBR zawiera program rozruchowy oraz tablicę partycji i jeśli zostanie zmieniony, system nie może się uruchomić, co powoduje trwające w nieskończoność restarty. Gdy z jakichś powodów robakowi nie uda się zmienić treści MBR (zdarza się to jednak stosunkowo rzadko), szyfrowane są wszystkie pliki użytkownika zlokalizowane w folderze głównym komputera (C:\Documents and Settings\<nazwa użytkownika>). carbon copy wm

Co zrobić? 

Jak wiemy Rombertik nie niszczy całego komputera, zaburza jedynie sekwencję rozruchową na dyskach twardych. Wymaga to zastosowania narzędzi odzyskujących dane. Istnieje szereg programów, które mogą pomóc przywrócić uszkodzony lub usunięty MBR. Część z nich znajduje się na nośniku instalacyjnym systemu Windows. Z instrukcją naprawy uszkodzonego MBR można zapoznać się tutaj: http://www.sevenforums.com/tutorials/20864-mbr-restore-windows-7-master-boot-record.html
 
W zależności od zakresu wyrządzonych szkód, w przypadku niemożności naprawy MBR niektórzy użytkownicy będą zmuszeni dokonać reinstalacji systemu operacyjnego.
 
Malware dystrybuowany w postaci plików wykonywalnych .scr jest prawie tak stary jak sam Internet. Przestępcy mogą wykorzystywać także pliki o rozszerzeniach .vbs, .bat, .com oraz .pif. Jeśli nie istnieje wyraźna potrzeba, rekomendujemy blokowanie wszelkich tego typu załączników lub po prostu nie ściąganie ich i nie otwieranie. Dodatkowo wskazane jest pokazywanie rozszerzeń plików w systemie Windows. Aby to zrobić należy postępować zgodnie z instrukcją zawartą na stronie: http://windows.microsoft.com/pl-pl/windows/show-hide-file-name-extensions
 
Fortinet po raz pierwszy wykrył i opracował skuteczną metodę blokowania Rombertika we wrześniu 2014. Klienci z ważną subskrypcją modułu antywirusowego na urządzeniach FortiGate, FortiMail, FortiSandbox oraz FortiWeb są przed nim w pełni chronieni tak samo jak użytkownicy darmowego oprogramowania antywirusowego FortiClient.

źródło: Fortinet, Cisco

Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

Czy ten artykuł był pomocny?

Średnia ocena: 0 / 5. Liczba głosów: 0

guest
0 komentarzy
Inline Feedbacks
View all comments

Wyrażam zgodę na przesłanie oferty drogą telefoniczną przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

Wyrażam zgodę na przesłanie oferty drogą mailową przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

[ninja_tables id=”27481″]