Nova verzija malvera TeslaCrypt ima jaču enkripciju i oponaša ransomware CryptoWall

Opisi virusa, 16.07.2015, 01:00 AM

Nova verzija malvera TeslaCrypt ima jaču enkripciju i oponaša ransomware CryptoWall

Kaspersky Lab je analizirao zanimljivo ponašanje nove pretnje iz familije ransomwarea TeslaCrypt. Verzija 2.0 ovog trojanca poznatog po afinitetu prema gejmerima prikazuje HTML stranicu u web browseru koja je kopija obaveštenja koje prikazuje jedan drugi malver - CryptoWall 3.0.

Prvi primerci TeslaCrypta detektovani su u februaru ove godine a novi ransomware je odmah postao poznat kao pretnja ljubiteljima kompjuterskih igara, odnosno fajlova koji su u vezi sa igrama. TeslaCrypt ne šifruje fajlove veće od 268 MB.

TeslaCrypt je još uvek u fazi razvoja. Prethodnih meseci njegov izgled, naziv malvera koji se prikazuje žrtvi (malver može da oponaša CryptoLocker i da koristi imena TeslaCrypt i AlphaCrypt), ekstenzije kriptovanih fajlova i drugo su se menjali.

Kaspersky Lab je nedavno otkrio najnoviju verziju ovog malvera - TeslaCrypt 2.0 koja se od prethodnih verzija razlikuje po unapređenoj enkripciji, što znači da je u ovom trenutku nemoguće dešifrovati fajlove koje je šifrovao TeslaCrypt.

Kada TeslaCrypt inficira računar, on generiše novu jedinstvenu Bitcoin adresu na koju će od žrtve stići uplata. TeslaCrypt C&C serveri se nalaze na Tor mreži. TeslaCrypt zahteva 500 dolara za ključ za dešifrovanje. Ako žrtva odlaže da plati, cena ključa se udvostručava.

Verzija 2.0 trojanca koristi dva seta ključeva: master ključeve koji su jedinstveni za svaki inficirani sistem i sesijske ključeve koji se generišu svaki put kada se malver pokrene na sistetmu.

Osim toga, tajni ključ sa kojim su korisnikovi fajlovi šifrovani se ne čuva na hard disku, što proces dešifrovanja fajlova čini značajno komplikovanijim.

Programi iz familije malvera TeslaCrypt se šire pomoću exploit alata Angler, Sweet Orange i Nuclear. Kada žrtva koja koristi ranjivi browser, a najčešće je problem u neažuriranom pluginu browsera, da poseti inficirani web sajt, dolazi do infekcije računara.

TeslaCrypt, lovac na gejmere, je dizajniran da prevari i zastraši korisnike. Na primer, on prikazuje poruku žrtvi govoreći joj da su njegovi/njeni fajlovi šifrovani RSA-2048 enkripcijskim algoritmom, i na taj način pokazuje da nema mogućnosti za dešifrovanje. U stvarnosti, sajber kriminalci nisu koristili ovaj algoritam.

Najnovija verzija malvera ubeđuje žrtve da imaju posla sa malverom CryptoWall

Verovatno su napadači tako želeli da ostave utisak da je situacija ozbiljna - fajlovi kriptovani ranosmwareom CyrptoWall ne mogu se dešifrovati, dok to ne važi za mnoge infekcije malverom TeslaCrypt. Ipak, svi linkovi vode do servera TeslaCrypta, kažu iz Kaspersky Laba.

Detaljniju analizu ove pretnje možete pogledati na sajtu kompanije Kaspersky Lab, Securelist.com.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Zloglasni ransomware kartel LockBit obeležio godišnjicu rada najopasnijom verzijom ransomware-a do sada

Zloglasni ransomware kartel LockBit obeležio godišnjicu rada najopasnijom verzijom ransomware-a do sada

Trend Micro je otkrio novu verziju ransomware-a LockBit, LockBit 5.0, koja je „značajno opasnija“ od prethodnih verzija. Grupa LockBit ob... Dalje

Novi malver ModStealer u lažnim oglasima za posao

Novi malver ModStealer u lažnim oglasima za posao

Nakon što je prošlog meseca upozorila na malver za Mac skriven na lažnom sajtu za PDF konverziju, firma Mosyle je otkrila ModStealer, novi malver z... Dalje

Novi malver Raven Stealer krade lozinke i podatke o plaćanju iz Chrome-a i Edge-a

Novi malver Raven Stealer krade lozinke i podatke o plaćanju iz Chrome-a i Edge-a

Tim za obaveštajnu analizu pretnji Lat61 kompanije Point Wild otkrio je novi malver nazvan Raven Stealer, koji je dizajniran da tiho i brzo krade pod... Dalje

MostereRAT: novi trojanac preuzima potpunu kontrolu nad Windows uređajima

MostereRAT: novi trojanac preuzima potpunu kontrolu nad Windows uređajima

Istraživači iz FortiGuard Labs upozoravaju na novi malver nazvan MostereRAT, koji se širi putem phishing kampanje i cilja korisnike Windows uređaj... Dalje

“Besplatni” krekovani program može biti skupa lekcija

“Besplatni” krekovani program može biti skupa lekcija

Istraživači iz kompanije Trend Micro upozoravaju na novu kampanju Atomic macOS Stealer (AMOS) malvera, koji cilja korisnike macOS-a maskirajući se ... Dalje