Jak dorobić się majątku z pomocą ransomware (CryptoWall 4.0)

10 listopada, 2015

Niesławny ransomware – CryptoWall powraca, szyfrując pliki pod fałszywym pretekstem testowania rozwiązań antywirusowych. Tym razem użytkownicy są proszeni o wpłacenie 700 dolarów w walucie Bitcoin. CryptoWall szyfruje dane od kwietnia 2014 roku w ramach trzech znanych wersji, a co miesiąc inkasuje ponad 1 mln przychodu jego autorom.

Badacze złośliwego oprogramowania firmy Bitdefender przeanalizowali kilka próbek i wykazali wyraźne różnice pomiędzy CryptoWall 4.0 i jego poprzednikami. Podobnie jak poprzednie wersje, CryptoWall używa tych samych metod do rozprzestrzeniania się za pomocą zainfekowanych wiadomości e-mail. 

2
rys. 1: Wiadomość e-mail zainfekowana CryptoWall.

Szkodnik wyświetla przeprojektowaną wiadomość o okupie, ale najbardziej zauważalną zmianą jest to, że CryptoWall 4.0 szyfruje i zmienia nazwy plików wraz z jego danymi. Każdy zaszyfrowany plik ma losową nazwę składającą się z liter i cyfr, co sprawia, że rozpoznanie plików, ku frustracji użytkowników jest prawie niemożliwe.

3
rys. 2 Dokumenty przed zainfekowaniem CryptoWall 4.0
4
rys. 3 Dokumenty po zainfekowaniu CryptoWall 4.0

CryptoWall szyfruje pliki i wyświetla żądanie okupu w trzech formatach: HTML, TXT i PNG. Przesłanie także zauważalnie różni się od poprzednich wersji – jest mniej alarmujące i zawiera nutę ironii.  

42
rys. 4 Notatka o okupie po infekcji w HTML

Hakerzy jasno orzekają, że są jedynymi właścicielami programu do deszyfracji plików użytkownika. Oznajmiają również, że „wszelkie próby przywracania plików narzędziami firm trzecich mogą uszkodzić pliki zaszyfrowane, które mogą nie zostać przywrócone do postaci oryginalnej.”

CryptoWall, aby zachować anonimowość autorów, prosi użytkowników o opłacenie okupu poprzez sieć Tor. Napastnicy ostrzegają również użytkowników, że to rozwiązania antywirusowe są winne, jeśli wykryją i usuną wirusa razem z instrukcją. W tym przypadku przedstawiają plan B – kolejny zestaw instrukcji, jak zainstalować na swoim komputerze sieć Tor.
 

13
rys. 5 Strona płatności i deszyfrowania

Komunikat zaleca także opłacenie okupu w ciągu 2-3 dni, w związku z możliwością dezaktualizacji linków. CryptoWall 4.0 w dalszym ciągu korzysta z tej samej witryny deszyfrującej, jak w poprzednich wersjach. Z tej strony ofiara może dokonywać płatności, sprawdzić jej stan, rozpocząć deszyfrowanie i stworzyć zapytanie do „pomocy technicznej”.

Wydaje się, że standardy szyfrowania pozostały takie same – RSA2048 – silny algorytm szyfrowania, który sprawia, ze odszyfrowanie jest niemożliwe. Bitdefender nadal bada to zagrożenie. Szczegóły zostaną ujawnione wkrótce.

źródło: Bitdefender

Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

guest
0 komentarzy
Inline Feedbacks
View all comments

Wyrażam zgodę na przesłanie oferty drogą telefoniczną przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

Wyrażam zgodę na przesłanie oferty drogą mailową przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

[ninja_tables id=”27481″]