Nova verzija malvera TeslaCrypt ima jaču enkripciju i oponaša ransomware CryptoWall

Opisi virusa, 16.07.2015, 01:00 AM

Nova verzija malvera TeslaCrypt ima jaču enkripciju i oponaša ransomware CryptoWall

Kaspersky Lab je analizirao zanimljivo ponašanje nove pretnje iz familije ransomwarea TeslaCrypt. Verzija 2.0 ovog trojanca poznatog po afinitetu prema gejmerima prikazuje HTML stranicu u web browseru koja je kopija obaveštenja koje prikazuje jedan drugi malver - CryptoWall 3.0.

Prvi primerci TeslaCrypta detektovani su u februaru ove godine a novi ransomware je odmah postao poznat kao pretnja ljubiteljima kompjuterskih igara, odnosno fajlova koji su u vezi sa igrama. TeslaCrypt ne šifruje fajlove veće od 268 MB.

TeslaCrypt je još uvek u fazi razvoja. Prethodnih meseci njegov izgled, naziv malvera koji se prikazuje žrtvi (malver može da oponaša CryptoLocker i da koristi imena TeslaCrypt i AlphaCrypt), ekstenzije kriptovanih fajlova i drugo su se menjali.

Kaspersky Lab je nedavno otkrio najnoviju verziju ovog malvera - TeslaCrypt 2.0 koja se od prethodnih verzija razlikuje po unapređenoj enkripciji, što znači da je u ovom trenutku nemoguće dešifrovati fajlove koje je šifrovao TeslaCrypt.

Kada TeslaCrypt inficira računar, on generiše novu jedinstvenu Bitcoin adresu na koju će od žrtve stići uplata. TeslaCrypt C&C serveri se nalaze na Tor mreži. TeslaCrypt zahteva 500 dolara za ključ za dešifrovanje. Ako žrtva odlaže da plati, cena ključa se udvostručava.

Verzija 2.0 trojanca koristi dva seta ključeva: master ključeve koji su jedinstveni za svaki inficirani sistem i sesijske ključeve koji se generišu svaki put kada se malver pokrene na sistetmu.

Osim toga, tajni ključ sa kojim su korisnikovi fajlovi šifrovani se ne čuva na hard disku, što proces dešifrovanja fajlova čini značajno komplikovanijim.

Programi iz familije malvera TeslaCrypt se šire pomoću exploit alata Angler, Sweet Orange i Nuclear. Kada žrtva koja koristi ranjivi browser, a najčešće je problem u neažuriranom pluginu browsera, da poseti inficirani web sajt, dolazi do infekcije računara.

TeslaCrypt, lovac na gejmere, je dizajniran da prevari i zastraši korisnike. Na primer, on prikazuje poruku žrtvi govoreći joj da su njegovi/njeni fajlovi šifrovani RSA-2048 enkripcijskim algoritmom, i na taj način pokazuje da nema mogućnosti za dešifrovanje. U stvarnosti, sajber kriminalci nisu koristili ovaj algoritam.

Najnovija verzija malvera ubeđuje žrtve da imaju posla sa malverom CryptoWall

Verovatno su napadači tako želeli da ostave utisak da je situacija ozbiljna - fajlovi kriptovani ranosmwareom CyrptoWall ne mogu se dešifrovati, dok to ne važi za mnoge infekcije malverom TeslaCrypt. Ipak, svi linkovi vode do servera TeslaCrypta, kažu iz Kaspersky Laba.

Detaljniju analizu ove pretnje možete pogledati na sajtu kompanije Kaspersky Lab, Securelist.com.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Malver FakeBat se širi preko Google oglasa, lažnih ažuriranja pretraživača i društvenih mreža

Malver FakeBat se širi preko Google oglasa, lažnih ažuriranja pretraživača i društvenih mreža

Malver FakeBat, takođe poznat i pod imenima EugenLoader i PaykLoader, je trenutno jedan od najrasprostranjenijih malvera iz grupe tzv. „loadera... Dalje

Malver StrelaStealer krade lozinke iz Mozilla Thunderbirda i Outlooka

Malver StrelaStealer krade lozinke iz Mozilla Thunderbirda i Outlooka

Tim za istraživanje pretnji SonicWall Capture Labsa upozorava na napade u kojima se koristi malver StrelaStealer koji krade lozinke. Zanimljivo je da... Dalje

Novi malver ''Poseidon'' inficira Mac računare preko lažnih Google oglasa

Novi malver ''Poseidon'' inficira Mac računare preko lažnih Google oglasa

Istraživači iz Malwarebytes Laba upozorili su na novu kampanju koju je njen kreator nazvao „Posejdon“, čije su mete korisnici Mac raču... Dalje

Hakovani sajtovi inficiraju posetioce novim Windows backdoorom BadSpace

Hakovani sajtovi inficiraju posetioce novim Windows backdoorom BadSpace

Hakovani veb sajtovi se koriste za isporuku Windows backdoora pod nazivom BadSpace pod maskom lažnih ažuriranja pretraživača. Napadači koriste &b... Dalje

Malver Noodle RAT napada Windows i Linux sisteme

Malver Noodle RAT napada Windows i Linux sisteme

Gotovo deceniju, različite kineske hakerske grupe koristile su malver koji je pogrešno klasifikovan kao varijanta drugog malvera, priznali su struč... Dalje