Novi ransomware TorrentLocker imitira CryptoLocker računajući na strah korisnika

Opisi virusa, 22.08.2014, 09:51 AM

Novi ransomware TorrentLocker imitira CryptoLocker računajući na strah korisnika

Stručnjaci američke firme iSIGHT Partners otkrili su novi ransomware koji je nazvan TorrentLocker koji imitira dva poznata kripto-malvera CryptoLocker i CryptoWall.

Stručnjaci američke firme kažu da za sada ovaj novi ransomware cilja uglavnom samo na australijske korisnike, s obzirom da malver prikazuje upozorenje u kome je cena otkupa u australijskim dolarima, i da se od žrtava zahteva da koriste australijske berze bitcoina koje žrtve treba da kupe i pošalju kriminalcima.

Malver se širi preko spam fišing emailova.

TorrentLocker sadrži elemente CryptoLockera i CryptoWalla ali se njegov kod potpuno razlikuje od koda ova dva malvera, kažu stručnjaci.

Da bi malver započeo šifrovanje fajlova, neophodno je da računar bude povezan sa internetom. Pre nego što započne šifrovanje podatka, TorrentLocker uspostavlja siguran komunikacijski kanal sa kontrolnim serverom sa koga preuzima sertifikat i konfiguracijske fajlove.

U slučaju da nema aktivne internet veze, malver ne može da šifruje fajlove na zaraženom računaru.

Algoritam koji koristi malver je Rijndael, simetrična blok šifra koja se oslanja na lozinku kako bi podaci bili zaključani.

Napredniji kripto-malveri se oslanjaju na kompleksnu asimetričnu kriptografiju sa dva ključa, jedan javni (za šifrovanje) i jedan privatni (za dešifrovanje). Privatni ključ je u rukama kriminalaca i bez njega fajlovi ne mogu biti vraćeni u prvobitno stanje.

Kada je u pitanju TorrentLocker, nije još uvek jasno da li se lozinka za oslobađanje podataka čuva lokalno ili na serveru. Izgleda da se za svaki zaraženi računar generiše nova lozinka, ali kako se generiše lozinka stručnjaci još uvek ne znaju.

Malver se pretvara da je CryptoLocker prikazujući zahtev za otkup veoma sličan zahtevu koji prikazuje CryptoLocker. Šta više, TorrentLocker tvrdi da je fajlove šifrovao “virus CryptoLocker”. Ipak, dizajn stranice na kojoj se pojašnjavaju detalji o otkupu više podseća na CryptoWall.

Na stranici na kojoj se žrtvama pojašanjavaju pojedinosti o malveru i otkupu, tvrdi se da su fajlovi šifrovani sa RSA-2048 i da ih je nemoguće povratiti bez specijalnog programa za dešifrovanje koji, podrazumeva se, žrtva može kupiti na ovom web sajtu. Sledi uputstvo o tome kako je moguće obaviti kupovinu tog softvera po ceni od 500 australijskih dolara, uz napomenu, da bi cena mogla biti i veća ukoliko se kupovina ne obavi odmah.

Da bi dokazali da taj softver za dešifrovanje funkcioniše, kriminalci žrtvi nude mogućnost da preda jedan od šifrovanih fajlova koji će joj biti vraćen dešifrovan.

Da bi osigurali postojanost malvera na kompromitovanom računaru, malver i njegovi konfiguracijski fajlovi se čuvaju u Windows Registry.

Nema dokaza da se TorrentLocker prodavao ili da se prodaje na forumima sajber podzemlja, što ukazuje na to da je grupa koja stoji iza ovog malvera sama napisala zlonamerni kod za svoje potrebe i da je pozajmljujući elemente drugih kripto-malvera želela namerno da navede buduće žrtve na pogrešne zaključke.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažni Claude AI instalater širi PlugX malver na Windows sistemima

Lažni Claude AI instalater širi PlugX malver na Windows sistemima

Lažni instalater za Claude AI koristi se za širenje PlugX malvera na Windows sistemima, upozoravaju istraživači iz kompanije Malwarebytes. Prema n... Dalje

Infinity Stealer cilja macOS: lažni CAPTCHA navodi korisnike da sami pokrenu malver

Infinity Stealer cilja macOS: lažni CAPTCHA navodi korisnike da sami pokrenu malver

Nova infostealer pod nazivom Infinity Stealer cilja korisnike macOS-a, kombinujući socijalni inženjering i napredne tehnike izbegavanja detekcije. I... Dalje

Tiha oluja: novi kradljivac lozinki Storm menja pravila igre

Tiha oluja: novi kradljivac lozinki Storm menja pravila igre

Istraživači iz Varonisa otkrili su novu varijantu infostealer malvera pod nazivom Storm, koja prikuplja kredencijale pregledača, kolačiće sesije... Dalje

Malver DeepLoad kombinuje ClickFix i AI-generisani kod za izbegavanje detekcije

Malver DeepLoad kombinuje ClickFix i AI-generisani kod za izbegavanje detekcije

Nova kampanja malvera, nazvana DeepLoad, kombinuje socijalni inženjering i tehnike izbegavanja generisane veštačkom inteligencijom kako bi kompromi... Dalje

Novi malver Torg Grabber krade podatke iz više od 850 ekstenzija pregledača

Novi malver Torg Grabber krade podatke iz više od 850 ekstenzija pregledača

Novi infostealer malver nazvan Torg Grabber krade osetljive podatke iz više od 850 ekstenzija pregledača, uključujući više od 700 ekstenzija za k... Dalje