FBI upozorio na novi ransomware ProLock koji inficira računare koji su već inficirani bankarskim trojancem

Opisi virusa, 19.05.2020, 12:00 PM

FBI upozorio na novi ransomware ProLock koji inficira računare koji su već inficirani bankarskim trojancem

FBI je izdao upozorenje o novom ransomwareu koji je nazvan ProLock, koji je primećen u napadima na zdravstvene organizacije, državne organe, finansijske institucije i maloprodaje.

ProLock ransomware prvi put se pojavio u martu ove godine kao naslednik malvera PwndLocker, što je bio njegov prvi naziv koji je promenjen nakon što je kompanija Emsisoft pronašla način za dešifrovanje fajlova koje je zaključala prva verzija ransomwarea. Prvi veliki napad ProLocka dogodio se krajem aprila a meta napada je bio proizvođač bankomata Diebold Nixdorf.

ProLock je svrstan u kategoriju “ransomwarea kojima upravljaju ljudi”. To su ransomwarei koji se ručno instaliraju na mrežama hakovanih kompanija. Hakerske grupe upadaju same ili iznajmljuju pristup hakovanoj mreži, a zatim preuzimaju ručnu kontrolu nad zaraženim računarom, šire se bočno kroz mrežu, a zatim instaliraju ransomware nakon što ostvare maksimalni pristup.

U slučaju ProLocka, primećeno je da se ovaj ransomware udružio sa bankarskim trojancem QakBot da bi dobio pristup mrežama žrtava. Osim toga, QakBot omogućava ProLocku opstanak na sistemu i sprečava njegovo otkrivanje.

Partnerstvo QakBota i ProLocka je trend u sajber-kriminalu. Sve više malvera funkcioniše u partnerstvu i tako dopunjavaju nedostatke jedni drugima. Na primer, oni koji stoje iza TrickBota i IcedID-a započeli su saradnju 2018. godine, dok su ransomwarei Ryuk i Maze instalirani na računarima koji su već bili inficirani TrickBotom.

Ono što nije jasno u ovom trenutku je da li je grupa koja stoji iza QakBota napravila i ProLock, ili ProLock grupa samo iznajmljuje pristup računarima inficiranim QakBotom.

„Operateri ProLocka koriste mnogo sličnih tehnika kao i drugi operateri ransomwarea da bi postigli svoje ciljeve“, rekao je Oleg Skulkin, analitičar digitalne forenzike u Group-IB, u analizi koju je kompanija nedavno objavila. „Međutim, istovremeno, grupa ima svoj jedinstveni pristup.”

Uzimajući u obzir izveštaje FBI-ja i Group-IB, računari u kompanijama i institucijama za koje se otkrije da su inficirani QakBotom moraju što pre biti izolovani od ostatka mreže, jer mogu služiti kao ulazne tačke za ProLock grupu.

Pored upozorenja o vezi između QakBota i ProLocka, FBI je upozorio žrtve i na greške u ProLock dekripteru, aplikaciji koju ProLock grupa daje žrtvama kako bi dešifrovale svoje fajlove nakon plaćanja otkupnine. Ova aplikacija može oštetiti fajlove, upozorava FBI.

FBI kaže da dekripter ponekad može biti modifikovan da bi ispravno funkcionisao, ali to podrazumeva dodatne troškove organizacijama koje su žrtve napada. Ovo podseća na situaciju sa Ryuk ransomwareom gde su takođe otkrivene greške u dešifrovanju.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi trojanac ''Jupyter'' krade korisnička imena i lozinke iz Chromea i Firefoxa

Novi trojanac ''Jupyter'' krade korisnička imena i lozinke iz Chromea i Firefoxa

Istraživači iz firme Morphisec otkrili su novog trojanca u mreži neimenovane visokoškolske ustanove u SAD, za koga kažu da je aktivan od maja ove... Dalje

Lažni rezultat testa na COVID-19 krije novi ransomware

Lažni rezultat testa na COVID-19 krije novi ransomware

Istraživači Cofense Intelligencea upozorili su na novu verziju ransomwarea Hentai OniChan nazvanu „King Engine“ koja se krije u emailovi... Dalje

Malver Emotet sada ima novu taktiku, traži od žrtava da nadograde Microsoft Word

Malver Emotet sada ima novu taktiku, traži od žrtava da nadograde Microsoft Word

Emotet je prošle nedelje promenio taktiku i sada koristi poruku Microsoft Officea u kojoj se navodi da Microsoft Word treba ažurirati da bi dobio no... Dalje

Malver za špijuniranje Gravity RAT koji je ranije inficirao samo Windows, sada inficira i Android i macOS

Malver za špijuniranje Gravity RAT koji je ranije inficirao samo Windows, sada inficira i Android i macOS

GravityRAT, malver koji je poznat po tome što proverava temperaturu procesora na Windows računarima da bi otkrio virtuelne mašine ili sandbox, sada... Dalje

Malver IPStorm više nije pretnja samo korisnicima Windowsa, sada inficira i pametne televizore

Malver IPStorm više nije pretnja samo korisnicima Windowsa, sada inficira i pametne televizore

Malver IPStorm (InterPlanetary Storm) koji je prvi put primećen u maju prošle godine u napadima na Windows sisteme, evoluirao je i sada inficira i d... Dalje