Novi ransomware TorrentLocker imitira CryptoLocker računajući na strah korisnika

Opisi virusa, 22.08.2014, 09:51 AM

Novi ransomware TorrentLocker imitira CryptoLocker računajući na strah korisnika

Stručnjaci američke firme iSIGHT Partners otkrili su novi ransomware koji je nazvan TorrentLocker koji imitira dva poznata kripto-malvera CryptoLocker i CryptoWall.

Stručnjaci američke firme kažu da za sada ovaj novi ransomware cilja uglavnom samo na australijske korisnike, s obzirom da malver prikazuje upozorenje u kome je cena otkupa u australijskim dolarima, i da se od žrtava zahteva da koriste australijske berze bitcoina koje žrtve treba da kupe i pošalju kriminalcima.

Malver se širi preko spam fišing emailova.

TorrentLocker sadrži elemente CryptoLockera i CryptoWalla ali se njegov kod potpuno razlikuje od koda ova dva malvera, kažu stručnjaci.

Da bi malver započeo šifrovanje fajlova, neophodno je da računar bude povezan sa internetom. Pre nego što započne šifrovanje podatka, TorrentLocker uspostavlja siguran komunikacijski kanal sa kontrolnim serverom sa koga preuzima sertifikat i konfiguracijske fajlove.

U slučaju da nema aktivne internet veze, malver ne može da šifruje fajlove na zaraženom računaru.

Algoritam koji koristi malver je Rijndael, simetrična blok šifra koja se oslanja na lozinku kako bi podaci bili zaključani.

Napredniji kripto-malveri se oslanjaju na kompleksnu asimetričnu kriptografiju sa dva ključa, jedan javni (za šifrovanje) i jedan privatni (za dešifrovanje). Privatni ključ je u rukama kriminalaca i bez njega fajlovi ne mogu biti vraćeni u prvobitno stanje.

Kada je u pitanju TorrentLocker, nije još uvek jasno da li se lozinka za oslobađanje podataka čuva lokalno ili na serveru. Izgleda da se za svaki zaraženi računar generiše nova lozinka, ali kako se generiše lozinka stručnjaci još uvek ne znaju.

Malver se pretvara da je CryptoLocker prikazujući zahtev za otkup veoma sličan zahtevu koji prikazuje CryptoLocker. Šta više, TorrentLocker tvrdi da je fajlove šifrovao “virus CryptoLocker”. Ipak, dizajn stranice na kojoj se pojašnjavaju detalji o otkupu više podseća na CryptoWall.

Na stranici na kojoj se žrtvama pojašanjavaju pojedinosti o malveru i otkupu, tvrdi se da su fajlovi šifrovani sa RSA-2048 i da ih je nemoguće povratiti bez specijalnog programa za dešifrovanje koji, podrazumeva se, žrtva može kupiti na ovom web sajtu. Sledi uputstvo o tome kako je moguće obaviti kupovinu tog softvera po ceni od 500 australijskih dolara, uz napomenu, da bi cena mogla biti i veća ukoliko se kupovina ne obavi odmah.

Da bi dokazali da taj softver za dešifrovanje funkcioniše, kriminalci žrtvi nude mogućnost da preda jedan od šifrovanih fajlova koji će joj biti vraćen dešifrovan.

Da bi osigurali postojanost malvera na kompromitovanom računaru, malver i njegovi konfiguracijski fajlovi se čuvaju u Windows Registry.

Nema dokaza da se TorrentLocker prodavao ili da se prodaje na forumima sajber podzemlja, što ukazuje na to da je grupa koja stoji iza ovog malvera sama napisala zlonamerni kod za svoje potrebe i da je pozajmljujući elemente drugih kripto-malvera želela namerno da navede buduće žrtve na pogrešne zaključke.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Malver TrickBot greškom upozorava žrtve da su zaražene

Malver TrickBot greškom upozorava žrtve da su zaražene

Zloglasni malver TrickBot greškom upozorava žrtve da su zaražene i da treba da se obrate svom administratoru. TrickBot se najčešće širi preko ... Dalje

Za žrtve ransomwarea EvilQuest koji šifruje i krade fajlove sa macOS postoji besplatno rešenje

Za žrtve ransomwarea EvilQuest koji šifruje i krade fajlove sa macOS postoji besplatno rešenje

Loš kod ransomwarea ThiefQuest, koji isključivo inficira macOS uređaje, omogućava vraćanje šifrovanih fajlova, koji bi, da autori malvera nisu ... Dalje

Otkriven novi ransomware koji isključivo inficira macOS

Otkriven novi ransomware koji isključivo inficira macOS

Novi ransomware nazvan OSX.EvilQuest, otkriven ove nedelje, inficira isključivo macOS uređaje. Ono po čemu se razlikuje od drugih ransomwarea za ma... Dalje

Ransomware Sodinokibi (REvil) ima novu taktiku za izvlačenje novca od žrtava

Ransomware Sodinokibi (REvil) ima novu taktiku za izvlačenje novca od žrtava

Grupa koja stoji iza jednog od najuspešnijih ransomwarea sada skenira mreže kompanija kako bi pronašla podatke o platnim karticama, plaćanjima i s... Dalje

Sajber-kriminalci manipulišu Google pretragom da bi širili novi malver za Mac

Sajber-kriminalci manipulišu Google pretragom da bi širili novi malver za Mac

Većina korisnika prilikom pretraživanja interneta je svesna da postoje zlonamerni sajtovi na kojima treba biti oprezan. Ali, za pretraživače Goog... Dalje