Για αυτήν την εβδομάδα, είχαμε την επανεμφάνιση του GandCrab με νέο στέλεχος που προς το παρόν δεν έχουμε καταφέρει να σπάσουμε 🙁
Είχαμε επίσης την έρευνα της CyberEdge για τους Ransomware, με απίστευτα αποτελέσματα: Οι μισοί από όσους πλήρωσαν τα λύτρα, δεν πήραν ποτέ τα δεδομένα τους 🙁
Ας τα δούμε αναλυτικά:
Μεγάλη καμπάνια διασπείρει GlobeImposter και GandCrab — ΠΡΟΣΟΧΗ ΣΕ ΟΛΟΥΣ!
Υπάρχει σε εξέλιξη μεγάλη καμπάνια με malspam, εξαιρετικά επικίνδυνη, που διασπείρει τους GandCrab και GlobeImposter. Και οι δύο Ransomware είναι εξαιρετικά δραστήριοι και δεν μπορούν να αποκρυπτογραφηθούν. Τα email που έρχονται είναι κάπως έτσι:
Tα email που έχουν εντοπιστεί να χρησιμοποιούνται ως αποστολείς είναι:
ΠΡΟΣΟΧΗ ΣΕ ΟΛΟΥΣ!!!! Ακολουθήστε πιστά τον οδηγό επιβίωσης που έχουμε γράψει εδώ και καιρό. ΜΗΝ ΑΝΟΙΓΕΤΕ ΕΠΙΣΥΝΑΠΤΟΜΕΝΑ ΑΠΟ ΜΗ ΕΜΠΙΣΤΕΣ ΠΗΓΕΣ.
Η νέα έκδοση είναι δυστυχώς ασφαλής, τοποθετεί την επέκταση .CRAB και έχει επανασχεδιαστεί.
Έρευνα – σοκ της CyberEdge για τους Ransomware – Μόνο το ~50% όσων πλήρωσαν τα λύτρα πήραν πίσω δεδομένα!
Σε μία πολύ ενδιαφέρουσα έρευνα της CyberEdge, γίνεται φανερό ότι οι μισοί από όσους έπεσαν θύματα Ransomware και αποφάσισαν να πληρώσουν τα λύτρα, δεν πήραν ποτέ τα δεδομένα τους πίσω!
Το ενθαρρυντικό είναι ότι περίπου 53% των θυμάτων -πάνω από τους μισούς- δεν πλήρωσαν τα λύτρα είτε γιατί είχαν αντίγραφα ασφαλείας, είτε γιατί χρησιμοποίησαν υπηρεσία ανάκτησης δεδομένων.
Νέος GlobeImposter 2.0 – .encrypt
Εμφάνιση του GlobeImposter 2.0 με νέο στέλεχος που τοποθετεί την επέκταση .encrypt. Ο GlobeImposter είναι σταθερά ιδιαίτερα δραστήριος με πολλά θύματα και στην Ελλάδα. Δυστυχώς δεν υπάρχει ακόμα λύση για αυτόν. Η CyberSecurity Team έβγαλε ένα πολύ ενδιαφέρον βίντεο στο οποίο γίνεται επίδειξη του τρόπου επιμόλυνσης με αυτό το στέλεχος. Δείτε το:
Νέος Jigsaw με ενδιαφέρον μήνυμα εκβιασμού
Αυτός τοποθετεί την επέκταση .BitConnect και υπόσχεται ότι θα αποκρυπτογραφήσει τα αρχεία αν βγάλετε μια φωτογραφία του εαυτού σας κρατώντας ένα σημείωμα με τον κωδικό που σας δίνει, και το ποστάρετε στο instagram….
Nέος RotorCrypt
Eμφανίστηκε ένα νέο στέλεχος του Rotorcrypt το οποίο τοποθετεί την πολύ εύκολη επέκταση !,–,Revert Access,–,starbax@tutanote.com,–,.BlockBax_v3.2.
Νέος Jigsaw – JES
O Michael Gillespie ανακάλυψε έναν νέο Ισπανικό Jigsaw που τοποθετεί την επέκταση .jes και χρησιμοποιεί μια ταπετσαρία με θεματολογία Κθούλου. Τηρώντας την παράδοση, έχουμε βρει λύση, μη πληρώσετε τα λύτρα.
Νέος Ransomware – Qwerty
Αυτός ανακαλύφθηκε από τη BleepingComputer και είναι δραστήριος τις τελευταίες μέρες, τοποθετεί την επέκταση .qwerty, αφού πρώτα κρυπτογραφήσει τα αρχεία και κάνει overwrite τα αρχικά data. Το ενδιαφέρον είναι ότι χρησιμοποιεί το νόμιμο GnuPG (γνωστό και ως GPG) για την κρυπτογράφηση.
Νέος Ransomware – FRS
Ο Karsten Hahn ανακάλυψε τον FRS ο οποίος τοποθετεί την επέκταση .frs στα κρυπτογραφημένα αρχεία.
Νέος Ransomware – Ultimo
Και πάλι ο Karsten Hahn ανακάλυψε αυτόν τον Ransomware που τοποθετεί την επέκταση .locked. Έχει αρκετά προβλήματα στον κώδικα πάντως.
Αυτά για τώρα. Καλή εβδομάδα σε όλους! Ευχαριστούμε την BleepingComputer για την παροχή υλικού.
H Northwind Data Recovery είναι ο μοναδικός WD, HGST, & Europol Trusted Partner στην Ελλάδα στους τομείς της Ανάκτησης Δεδομένων από σκληρούς δίσκους και επίλυσης Ransomware όπως οι Dharma, Stop, Jigsaw, Scarab, Gandcrab, Matrix, Screenlocker, Cerber, HiddenTear, Locky, WannaCry, STOP.
Πολλά μικρά στελέχη εμφανίστηκαν την προηγούμενη εβδομάδα και ήταν αυτά που μας κίνησαν το ενδιαφέρον.Είχαμε όμως και μερικές μεγάλες ιστορίες, με τον HC7 o οποίος στοχεύει και χτυπάει ολόκληρα δίκτυα μέσω Remote Desktop, είχαμε τον StorageCrypt στον οποίο είχαμε αναφερθεί και την προηγούμενη εβδομάδα που χτυπάει κουτιά NAS μέσω SambaCry και είχαμε και τους Η/Υ…
Σε σχέση με την προηγούμενη εβδομάδα που ήταν πολύ ήσυχη, αυτή είχε και πάλι αυξημένη δραστηριότητα.Είδαμε πολλούς νέους Ransomware, οι περισσότεροι από αυτούς είναι δοκιμαστικοί και κατά πάσα πιθανότητα δεν θα κυκλοφορήσουν ποτέ, είδαμε όμως και μία νέα έκδοση του Locky, μία νέα έκδοση του CryptoMix….Τα μεγάλα νέα έχουν να κάνουν με τον DoubleLocker, έναν…
Ιούλιος 2017 – RansomwareBUSTED!Αρκετές αποκρυπτογραφήσεις καταφέραμε και αυτήν την εβδομάδα, με τον Jaffνα ξεχωρίζει.Ας τις δούμε αναλυτικά.Ξεκινάμε με τον αγαπημένο μας…Jigsaw!Άλλες δύο παραλλαγές εμφανίστηκαν, μία με την επέκταση .ghost και μία με την επέκταση .sux.Βρήκαμε λύση, ΜΗ ΠΛΗΡΩΣΕΤΕ ΤΑ ΛΥΤΡΑ!ΝΕΟΣ SCREENLOCKER: SkullLockeRΚλείστε το με Alt+F4, δεν κάνει τίποτα απολύτως.Βρήκαμε λύση, ΜΗ ΠΛΗΡΩΣΕΤΕ ΤΑ ΛΥΤΡΑ!ΝΕΟΣ RANSOMWARE:…
Πολλά νέα σε ένα εκτενές update έχουμε ετοιμάσει για αυτήν την εβδομάδα.Τα σημαντικότερα νέα είχαν να κάνουν με μεγάλη έξαρση στον SamSam. Υπενθυμίζουμε ότι ο SamSam διασπείρεται μέσω Remote Desktop και ακόμα και τώρα υπάρχουν πολλοί Η/Υ που έχουν την απομακρυσμένη πρόσβαση σχεδόν ελεύθερη για όλους…. Ενδιαφέρον έχουν οι δηλώσεις του προέδρου της Maersk για…
RANSOMWARE UPDATES II12/03/17-19/03/17ΝΕΟΣ RANSOMWARE: ROZALOCKERΑυτός έρχεται από τη Ρωσία με αγάπη και ζητάει 10.000 ρούβλια για την αποκρυπτογράφηση. Αυτό είναι κάτι λιγότερο από $200. Τοποθετεί την επέκταση .enc στα αρχεία.Πολλές φορές αναρωτιέστε : – “πως κόλλησα ransomware?” ή – “πως κόλλησα ιο κρυπτογράφησης?”. Η αλήθεια είναι πως αυτή την ερώτηση την ακούμε καθημερινά πολλές φορές! Το…
ΕΧΟΥΜΕ ΒΡΕΙ ΛΥΣΗ ΓΙΑ ΤΟΥΣ ΠΑΡΑΚΑΤΩ RANSOMWAREΜΗ ΠΛΗΡΩΣΕΤΕ ΤΑ ΛΥΤΡΑ ! ΒΡΗΚΑΜΕ ΛΥΣΗ ΓΙΑ ΤΟΝ CRY9” Αν ιός σας ζητάει λύτρα – bitcoin ή έχετε κολλήσει ransomware και τα δεδομένα σας έχουν κρυπτογραφηθεί, τότε η Northwind είναι ο μοναδικός WD Trusted Partner για Ανάκτηση Δεδομένων και Ransomware σε Ελλάδα και Κύπρο. “Πολλές φορές αναρωτιέστε : –…