Novi ransomware TorrentLocker imitira CryptoLocker računajući na strah korisnika

Opisi virusa, 22.08.2014, 09:51 AM

Novi ransomware TorrentLocker imitira CryptoLocker računajući na strah korisnika

Stručnjaci američke firme iSIGHT Partners otkrili su novi ransomware koji je nazvan TorrentLocker koji imitira dva poznata kripto-malvera CryptoLocker i CryptoWall.

Stručnjaci američke firme kažu da za sada ovaj novi ransomware cilja uglavnom samo na australijske korisnike, s obzirom da malver prikazuje upozorenje u kome je cena otkupa u australijskim dolarima, i da se od žrtava zahteva da koriste australijske berze bitcoina koje žrtve treba da kupe i pošalju kriminalcima.

Malver se širi preko spam fišing emailova.

TorrentLocker sadrži elemente CryptoLockera i CryptoWalla ali se njegov kod potpuno razlikuje od koda ova dva malvera, kažu stručnjaci.

Da bi malver započeo šifrovanje fajlova, neophodno je da računar bude povezan sa internetom. Pre nego što započne šifrovanje podatka, TorrentLocker uspostavlja siguran komunikacijski kanal sa kontrolnim serverom sa koga preuzima sertifikat i konfiguracijske fajlove.

U slučaju da nema aktivne internet veze, malver ne može da šifruje fajlove na zaraženom računaru.

Algoritam koji koristi malver je Rijndael, simetrična blok šifra koja se oslanja na lozinku kako bi podaci bili zaključani.

Napredniji kripto-malveri se oslanjaju na kompleksnu asimetričnu kriptografiju sa dva ključa, jedan javni (za šifrovanje) i jedan privatni (za dešifrovanje). Privatni ključ je u rukama kriminalaca i bez njega fajlovi ne mogu biti vraćeni u prvobitno stanje.

Kada je u pitanju TorrentLocker, nije još uvek jasno da li se lozinka za oslobađanje podataka čuva lokalno ili na serveru. Izgleda da se za svaki zaraženi računar generiše nova lozinka, ali kako se generiše lozinka stručnjaci još uvek ne znaju.

Malver se pretvara da je CryptoLocker prikazujući zahtev za otkup veoma sličan zahtevu koji prikazuje CryptoLocker. Šta više, TorrentLocker tvrdi da je fajlove šifrovao “virus CryptoLocker”. Ipak, dizajn stranice na kojoj se pojašnjavaju detalji o otkupu više podseća na CryptoWall.

Na stranici na kojoj se žrtvama pojašanjavaju pojedinosti o malveru i otkupu, tvrdi se da su fajlovi šifrovani sa RSA-2048 i da ih je nemoguće povratiti bez specijalnog programa za dešifrovanje koji, podrazumeva se, žrtva može kupiti na ovom web sajtu. Sledi uputstvo o tome kako je moguće obaviti kupovinu tog softvera po ceni od 500 australijskih dolara, uz napomenu, da bi cena mogla biti i veća ukoliko se kupovina ne obavi odmah.

Da bi dokazali da taj softver za dešifrovanje funkcioniše, kriminalci žrtvi nude mogućnost da preda jedan od šifrovanih fajlova koji će joj biti vraćen dešifrovan.

Da bi osigurali postojanost malvera na kompromitovanom računaru, malver i njegovi konfiguracijski fajlovi se čuvaju u Windows Registry.

Nema dokaza da se TorrentLocker prodavao ili da se prodaje na forumima sajber podzemlja, što ukazuje na to da je grupa koja stoji iza ovog malvera sama napisala zlonamerni kod za svoje potrebe i da je pozajmljujući elemente drugih kripto-malvera želela namerno da navede buduće žrtve na pogrešne zaključke.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Malver FakeBat se širi preko Google oglasa, lažnih ažuriranja pretraživača i društvenih mreža

Malver FakeBat se širi preko Google oglasa, lažnih ažuriranja pretraživača i društvenih mreža

Malver FakeBat, takođe poznat i pod imenima EugenLoader i PaykLoader, je trenutno jedan od najrasprostranjenijih malvera iz grupe tzv. „loadera... Dalje

Malver StrelaStealer krade lozinke iz Mozilla Thunderbirda i Outlooka

Malver StrelaStealer krade lozinke iz Mozilla Thunderbirda i Outlooka

Tim za istraživanje pretnji SonicWall Capture Labsa upozorava na napade u kojima se koristi malver StrelaStealer koji krade lozinke. Zanimljivo je da... Dalje

Novi malver ''Poseidon'' inficira Mac računare preko lažnih Google oglasa

Novi malver ''Poseidon'' inficira Mac računare preko lažnih Google oglasa

Istraživači iz Malwarebytes Laba upozorili su na novu kampanju koju je njen kreator nazvao „Posejdon“, čije su mete korisnici Mac raču... Dalje

Hakovani sajtovi inficiraju posetioce novim Windows backdoorom BadSpace

Hakovani sajtovi inficiraju posetioce novim Windows backdoorom BadSpace

Hakovani veb sajtovi se koriste za isporuku Windows backdoora pod nazivom BadSpace pod maskom lažnih ažuriranja pretraživača. Napadači koriste &b... Dalje

Malver Noodle RAT napada Windows i Linux sisteme

Malver Noodle RAT napada Windows i Linux sisteme

Gotovo deceniju, različite kineske hakerske grupe koristile su malver koji je pogrešno klasifikovan kao varijanta drugog malvera, priznali su struč... Dalje