Nova verzija malvera TeslaCrypt ima jaču enkripciju i oponaša ransomware CryptoWall

Opisi virusa, 16.07.2015, 01:00 AM

Nova verzija malvera TeslaCrypt ima jaču enkripciju i oponaša ransomware CryptoWall

Kaspersky Lab je analizirao zanimljivo ponašanje nove pretnje iz familije ransomwarea TeslaCrypt. Verzija 2.0 ovog trojanca poznatog po afinitetu prema gejmerima prikazuje HTML stranicu u web browseru koja je kopija obaveštenja koje prikazuje jedan drugi malver - CryptoWall 3.0.

Prvi primerci TeslaCrypta detektovani su u februaru ove godine a novi ransomware je odmah postao poznat kao pretnja ljubiteljima kompjuterskih igara, odnosno fajlova koji su u vezi sa igrama. TeslaCrypt ne šifruje fajlove veće od 268 MB.

TeslaCrypt je još uvek u fazi razvoja. Prethodnih meseci njegov izgled, naziv malvera koji se prikazuje žrtvi (malver može da oponaša CryptoLocker i da koristi imena TeslaCrypt i AlphaCrypt), ekstenzije kriptovanih fajlova i drugo su se menjali.

Kaspersky Lab je nedavno otkrio najnoviju verziju ovog malvera - TeslaCrypt 2.0 koja se od prethodnih verzija razlikuje po unapređenoj enkripciji, što znači da je u ovom trenutku nemoguće dešifrovati fajlove koje je šifrovao TeslaCrypt.

Kada TeslaCrypt inficira računar, on generiše novu jedinstvenu Bitcoin adresu na koju će od žrtve stići uplata. TeslaCrypt C&C serveri se nalaze na Tor mreži. TeslaCrypt zahteva 500 dolara za ključ za dešifrovanje. Ako žrtva odlaže da plati, cena ključa se udvostručava.

Verzija 2.0 trojanca koristi dva seta ključeva: master ključeve koji su jedinstveni za svaki inficirani sistem i sesijske ključeve koji se generišu svaki put kada se malver pokrene na sistetmu.

Osim toga, tajni ključ sa kojim su korisnikovi fajlovi šifrovani se ne čuva na hard disku, što proces dešifrovanja fajlova čini značajno komplikovanijim.

Programi iz familije malvera TeslaCrypt se šire pomoću exploit alata Angler, Sweet Orange i Nuclear. Kada žrtva koja koristi ranjivi browser, a najčešće je problem u neažuriranom pluginu browsera, da poseti inficirani web sajt, dolazi do infekcije računara.

TeslaCrypt, lovac na gejmere, je dizajniran da prevari i zastraši korisnike. Na primer, on prikazuje poruku žrtvi govoreći joj da su njegovi/njeni fajlovi šifrovani RSA-2048 enkripcijskim algoritmom, i na taj način pokazuje da nema mogućnosti za dešifrovanje. U stvarnosti, sajber kriminalci nisu koristili ovaj algoritam.

Najnovija verzija malvera ubeđuje žrtve da imaju posla sa malverom CryptoWall

Verovatno su napadači tako želeli da ostave utisak da je situacija ozbiljna - fajlovi kriptovani ranosmwareom CyrptoWall ne mogu se dešifrovati, dok to ne važi za mnoge infekcije malverom TeslaCrypt. Ipak, svi linkovi vode do servera TeslaCrypta, kažu iz Kaspersky Laba.

Detaljniju analizu ove pretnje možete pogledati na sajtu kompanije Kaspersky Lab, Securelist.com.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Seksualna ucena (sextortion): sajber kriminalci imaju novi trik

Seksualna ucena (sextortion): sajber kriminalci imaju novi trik

Sajber kriminalci podigli su sextortion (seksualnu ucenu) na viši nivo sa malverom koji veb kamerom slika korisnike koji gledaju pornografiju. Seksua... Dalje

Lažni PDF editori u Google oglasima kriju malver TamperedChef

Lažni PDF editori u Google oglasima kriju malver TamperedChef

Istraživači iz Truesec-a i G DATA otkrili su novu kampanju sajber kriminalaca koji koriste Google oglase da bi usmerili žrtve na lažne sajtove gde... Dalje

Lažni imejlovi instaliraju malver UpCrypter na Windows računarima

Lažni imejlovi instaliraju malver UpCrypter na Windows računarima

FortiGuard Labs, istraživački tim kompanije Fortinet, otkrio je novu globalnu kampanju koja preko phishing mejlova širi malver UpCrypter. Ovaj malv... Dalje

PromptLock: era AI ransomware-a je počela

PromptLock: era AI ransomware-a je počela

Istraživači iz kompanije ESET otkrili su prvi AI ransomware, prototip nazvan PromptLock, koji koristi model Open AI za generisanje skripti koje cilj... Dalje

Posle Windowsa, ClickFix napadi i na Macu: malver Shamos krade lozinke i kripto novčanike

Posle Windowsa, ClickFix napadi i na Macu: malver Shamos krade lozinke i kripto novčanike

Iako se često misli da su Mac računari bezbedniji od Windowsa, nova kampanja koju je otkrio CrowdStrike pokazuje da su i macOS korisnici sve češć... Dalje