Nova verzija malvera TeslaCrypt ima jaču enkripciju i oponaša ransomware CryptoWall
Opisi virusa, 16.07.2015, 01:00 AM
Kaspersky Lab je analizirao zanimljivo ponašanje nove pretnje iz familije ransomwarea TeslaCrypt. Verzija 2.0 ovog trojanca poznatog po afinitetu prema gejmerima prikazuje HTML stranicu u web browseru koja je kopija obaveštenja koje prikazuje jedan drugi malver - CryptoWall 3.0.
Prvi primerci TeslaCrypta detektovani su u februaru ove godine a novi ransomware je odmah postao poznat kao pretnja ljubiteljima kompjuterskih igara, odnosno fajlova koji su u vezi sa igrama. TeslaCrypt ne šifruje fajlove veće od 268 MB.
TeslaCrypt je još uvek u fazi razvoja. Prethodnih meseci njegov izgled, naziv malvera koji se prikazuje žrtvi (malver može da oponaša CryptoLocker i da koristi imena TeslaCrypt i AlphaCrypt), ekstenzije kriptovanih fajlova i drugo su se menjali.
Kaspersky Lab je nedavno otkrio najnoviju verziju ovog malvera - TeslaCrypt 2.0 koja se od prethodnih verzija razlikuje po unapređenoj enkripciji, što znači da je u ovom trenutku nemoguće dešifrovati fajlove koje je šifrovao TeslaCrypt.
Kada TeslaCrypt inficira računar, on generiše novu jedinstvenu Bitcoin adresu na koju će od žrtve stići uplata. TeslaCrypt C&C serveri se nalaze na Tor mreži. TeslaCrypt zahteva 500 dolara za ključ za dešifrovanje. Ako žrtva odlaže da plati, cena ključa se udvostručava.
Verzija 2.0 trojanca koristi dva seta ključeva: master ključeve koji su jedinstveni za svaki inficirani sistem i sesijske ključeve koji se generišu svaki put kada se malver pokrene na sistetmu.
Osim toga, tajni ključ sa kojim su korisnikovi fajlovi šifrovani se ne čuva na hard disku, što proces dešifrovanja fajlova čini značajno komplikovanijim.
Programi iz familije malvera TeslaCrypt se šire pomoću exploit alata Angler, Sweet Orange i Nuclear. Kada žrtva koja koristi ranjivi browser, a najčešće je problem u neažuriranom pluginu browsera, da poseti inficirani web sajt, dolazi do infekcije računara.
TeslaCrypt, lovac na gejmere, je dizajniran da prevari i zastraši korisnike. Na primer, on prikazuje poruku žrtvi govoreći joj da su njegovi/njeni fajlovi šifrovani RSA-2048 enkripcijskim algoritmom, i na taj način pokazuje da nema mogućnosti za dešifrovanje. U stvarnosti, sajber kriminalci nisu koristili ovaj algoritam.
Najnovija verzija malvera ubeđuje žrtve da imaju posla sa malverom CryptoWall
Verovatno su napadači tako želeli da ostave utisak da je situacija ozbiljna - fajlovi kriptovani ranosmwareom CyrptoWall ne mogu se dešifrovati, dok to ne važi za mnoge infekcije malverom TeslaCrypt. Ipak, svi linkovi vode do servera TeslaCrypta, kažu iz Kaspersky Laba.
Detaljniju analizu ove pretnje možete pogledati na sajtu kompanije Kaspersky Lab, Securelist.com.
Izdvojeno
Novi malver Storm krade podatke pregledača i preuzima naloge bez lozinke
Novi kradljivac informacija pod nazivom Storm pojavio se početkom 2026. na forumima ya sajber kriminal, donoseći promenu u načinu krađe podataka. ... Dalje
Lažni Claude AI instalater širi PlugX malver na Windows sistemima
Lažni instalater za Claude AI koristi se za širenje PlugX malvera na Windows sistemima, upozoravaju istraživači iz kompanije Malwarebytes. Prema n... Dalje
Infinity Stealer cilja macOS: lažni CAPTCHA navodi korisnike da sami pokrenu malver
Nova infostealer pod nazivom Infinity Stealer cilja korisnike macOS-a, kombinujući socijalni inženjering i napredne tehnike izbegavanja detekcije. I... Dalje
Tiha oluja: novi kradljivac lozinki Storm menja pravila igre
Istraživači iz Varonisa otkrili su novu varijantu infostealer malvera pod nazivom Storm, koja prikuplja kredencijale pregledača, kolačiće sesije... Dalje
Malver DeepLoad kombinuje ClickFix i AI-generisani kod za izbegavanje detekcije
Nova kampanja malvera, nazvana DeepLoad, kombinuje socijalni inženjering i tehnike izbegavanja generisane veštačkom inteligencijom kako bi kompromi... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





