Nova verzija malvera TeslaCrypt ima jaču enkripciju i oponaša ransomware CryptoWall

Opisi virusa, 16.07.2015, 01:00 AM

Nova verzija malvera TeslaCrypt ima jaču enkripciju i oponaša ransomware CryptoWall

Kaspersky Lab je analizirao zanimljivo ponašanje nove pretnje iz familije ransomwarea TeslaCrypt. Verzija 2.0 ovog trojanca poznatog po afinitetu prema gejmerima prikazuje HTML stranicu u web browseru koja je kopija obaveštenja koje prikazuje jedan drugi malver - CryptoWall 3.0.

Prvi primerci TeslaCrypta detektovani su u februaru ove godine a novi ransomware je odmah postao poznat kao pretnja ljubiteljima kompjuterskih igara, odnosno fajlova koji su u vezi sa igrama. TeslaCrypt ne šifruje fajlove veće od 268 MB.

TeslaCrypt je još uvek u fazi razvoja. Prethodnih meseci njegov izgled, naziv malvera koji se prikazuje žrtvi (malver može da oponaša CryptoLocker i da koristi imena TeslaCrypt i AlphaCrypt), ekstenzije kriptovanih fajlova i drugo su se menjali.

Kaspersky Lab je nedavno otkrio najnoviju verziju ovog malvera - TeslaCrypt 2.0 koja se od prethodnih verzija razlikuje po unapređenoj enkripciji, što znači da je u ovom trenutku nemoguće dešifrovati fajlove koje je šifrovao TeslaCrypt.

Kada TeslaCrypt inficira računar, on generiše novu jedinstvenu Bitcoin adresu na koju će od žrtve stići uplata. TeslaCrypt C&C serveri se nalaze na Tor mreži. TeslaCrypt zahteva 500 dolara za ključ za dešifrovanje. Ako žrtva odlaže da plati, cena ključa se udvostručava.

Verzija 2.0 trojanca koristi dva seta ključeva: master ključeve koji su jedinstveni za svaki inficirani sistem i sesijske ključeve koji se generišu svaki put kada se malver pokrene na sistetmu.

Osim toga, tajni ključ sa kojim su korisnikovi fajlovi šifrovani se ne čuva na hard disku, što proces dešifrovanja fajlova čini značajno komplikovanijim.

Programi iz familije malvera TeslaCrypt se šire pomoću exploit alata Angler, Sweet Orange i Nuclear. Kada žrtva koja koristi ranjivi browser, a najčešće je problem u neažuriranom pluginu browsera, da poseti inficirani web sajt, dolazi do infekcije računara.

TeslaCrypt, lovac na gejmere, je dizajniran da prevari i zastraši korisnike. Na primer, on prikazuje poruku žrtvi govoreći joj da su njegovi/njeni fajlovi šifrovani RSA-2048 enkripcijskim algoritmom, i na taj način pokazuje da nema mogućnosti za dešifrovanje. U stvarnosti, sajber kriminalci nisu koristili ovaj algoritam.

Najnovija verzija malvera ubeđuje žrtve da imaju posla sa malverom CryptoWall

Verovatno su napadači tako želeli da ostave utisak da je situacija ozbiljna - fajlovi kriptovani ranosmwareom CyrptoWall ne mogu se dešifrovati, dok to ne važi za mnoge infekcije malverom TeslaCrypt. Ipak, svi linkovi vode do servera TeslaCrypta, kažu iz Kaspersky Laba.

Detaljniju analizu ove pretnje možete pogledati na sajtu kompanije Kaspersky Lab, Securelist.com.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi trojanac ToxicEye koristi aplikaciju Telegram za špijuniranje i krađu podataka korisnika

Novi trojanac ToxicEye koristi aplikaciju Telegram za špijuniranje i krađu podataka korisnika

Sajber kriminalci sve češće zloupotrebljavaju Telegram za kontrolu i upravljanje malverima i krađu informacija sa ciljanih sistema. ToxicEye je no... Dalje

Sajber kriminalci koriste kontakt forme na veb sajtovima za širenje trojanca IcedID

Sajber kriminalci koriste kontakt forme na veb sajtovima za širenje trojanca IcedID

Istraživači iz kompanije Microsoft upozorili su na novu fišing kampanju u kojoj napadači koriste obrasce za kontakt (“Kontaktirajte nas&rdqu... Dalje

Novi malver CopperStealer krade Google, Facebook i Apple naloge

Novi malver CopperStealer krade Google, Facebook i Apple naloge

Istraživači kompanije Proofpoint otkrili su malver koji se distribuira preko sajtova na kojima se nudi nelegalni piratski softver, a koji cilja kori... Dalje

30000 Mac računara inficirano novim malverom Silver Sparrow

30000 Mac računara inficirano novim malverom Silver Sparrow

Novi malver Silver Sparrow inficirao je 30000 Mac računara. Malver su otkrili istraživači iz firme Red Canary koji su ga analizirali zajedno sa ist... Dalje

Otkriven prvi malver koji napada isključivo Appleov novi M1 čip

Otkriven prvi malver koji napada isključivo Appleov novi M1 čip

Bivši istraživač NSA Patrik Vordl otkrio je malver koji je dizajniran za napade na računare sa Appleovim novim M1 čipom, koji se koristi na najno... Dalje