Novi ransomware TorrentLocker imitira CryptoLocker računajući na strah korisnika

Opisi virusa, 22.08.2014, 09:51 AM

Novi ransomware TorrentLocker imitira CryptoLocker računajući na strah korisnika

Stručnjaci američke firme iSIGHT Partners otkrili su novi ransomware koji je nazvan TorrentLocker koji imitira dva poznata kripto-malvera CryptoLocker i CryptoWall.

Stručnjaci američke firme kažu da za sada ovaj novi ransomware cilja uglavnom samo na australijske korisnike, s obzirom da malver prikazuje upozorenje u kome je cena otkupa u australijskim dolarima, i da se od žrtava zahteva da koriste australijske berze bitcoina koje žrtve treba da kupe i pošalju kriminalcima.

Malver se širi preko spam fišing emailova.

TorrentLocker sadrži elemente CryptoLockera i CryptoWalla ali se njegov kod potpuno razlikuje od koda ova dva malvera, kažu stručnjaci.

Da bi malver započeo šifrovanje fajlova, neophodno je da računar bude povezan sa internetom. Pre nego što započne šifrovanje podatka, TorrentLocker uspostavlja siguran komunikacijski kanal sa kontrolnim serverom sa koga preuzima sertifikat i konfiguracijske fajlove.

U slučaju da nema aktivne internet veze, malver ne može da šifruje fajlove na zaraženom računaru.

Algoritam koji koristi malver je Rijndael, simetrična blok šifra koja se oslanja na lozinku kako bi podaci bili zaključani.

Napredniji kripto-malveri se oslanjaju na kompleksnu asimetričnu kriptografiju sa dva ključa, jedan javni (za šifrovanje) i jedan privatni (za dešifrovanje). Privatni ključ je u rukama kriminalaca i bez njega fajlovi ne mogu biti vraćeni u prvobitno stanje.

Kada je u pitanju TorrentLocker, nije još uvek jasno da li se lozinka za oslobađanje podataka čuva lokalno ili na serveru. Izgleda da se za svaki zaraženi računar generiše nova lozinka, ali kako se generiše lozinka stručnjaci još uvek ne znaju.

Malver se pretvara da je CryptoLocker prikazujući zahtev za otkup veoma sličan zahtevu koji prikazuje CryptoLocker. Šta više, TorrentLocker tvrdi da je fajlove šifrovao “virus CryptoLocker”. Ipak, dizajn stranice na kojoj se pojašnjavaju detalji o otkupu više podseća na CryptoWall.

Na stranici na kojoj se žrtvama pojašanjavaju pojedinosti o malveru i otkupu, tvrdi se da su fajlovi šifrovani sa RSA-2048 i da ih je nemoguće povratiti bez specijalnog programa za dešifrovanje koji, podrazumeva se, žrtva može kupiti na ovom web sajtu. Sledi uputstvo o tome kako je moguće obaviti kupovinu tog softvera po ceni od 500 australijskih dolara, uz napomenu, da bi cena mogla biti i veća ukoliko se kupovina ne obavi odmah.

Da bi dokazali da taj softver za dešifrovanje funkcioniše, kriminalci žrtvi nude mogućnost da preda jedan od šifrovanih fajlova koji će joj biti vraćen dešifrovan.

Da bi osigurali postojanost malvera na kompromitovanom računaru, malver i njegovi konfiguracijski fajlovi se čuvaju u Windows Registry.

Nema dokaza da se TorrentLocker prodavao ili da se prodaje na forumima sajber podzemlja, što ukazuje na to da je grupa koja stoji iza ovog malvera sama napisala zlonamerni kod za svoje potrebe i da je pozajmljujući elemente drugih kripto-malvera želela namerno da navede buduće žrtve na pogrešne zaključke.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažno ažuriranje za Windows vodi do ransomwarea Cyborg

Lažno ažuriranje za Windows vodi do ransomwarea Cyborg

Istraživači iz kompanije Truswave upozorili su na emailove koji sadrže fajl predstavljen kao važno ažuriranje za Windows, a koji zapravo dovodi d... Dalje

Ransomware se pretvara da je Windowsov sigurnosni skener da bi prevario korisnike da ga instaliraju

Ransomware se pretvara da je Windowsov sigurnosni skener da bi prevario korisnike da ga instaliraju

Pre nedelju dana otkriven je malver koji se pretvara da je Microsoftov sigurnosni skener. Namerno ili greškom, malver oštećuje fajlove žrtava. Ist... Dalje

Francuska policija krišom uklonila malver RETADUP sa 850000 zaraženih računara

Francuska policija krišom uklonila malver RETADUP sa 850000 zaraženih računara

Francuska Nacionalna žandarmerija objavila je juče da je više od 850000 računara širom sveta oslobođeno trenutno jednog od najraširenijeg malve... Dalje

Malver GermanWiper briše podatke, ali ipak traži otkupninu za fajlove koje ne može da vrati

Malver GermanWiper briše podatke, ali ipak traži otkupninu za fajlove koje ne može da vrati

Prošla nedelja počela je loše za veći broj nemačkih kompanija koje je blokirao malver koji briše podatke i koji je u ime onih koji su ga širili... Dalje

Novi ransomware za Android koristi SMS spam poruke da bi inficirao uređaje

Novi ransomware za Android koristi SMS spam poruke da bi inficirao uređaje

Novi ransomware koji inficira Android uređaje širi se slanjem tekstualnih poruka koje sadrže maliciozne linkove svima sa liste kontakata koja se na... Dalje