Novi ransomware šifruje fajlove, blokira pristup računaru i koristi ga za DDoS napad

Opisi virusa, 25.05.2016, 08:30 AM

Novi ransomware šifruje fajlove, blokira pristup računaru i koristi ga za DDoS napad

Istraživači kompanije Invincea otkrili su novi ransomware koji ne samo što inficirane računare i podatke na njima drži kao taoce, nego kompromitovane računare koristi i za DDoS napade. To praktično znači da žrtva ne može da pristupi računaru, dok se on u isto vreme koristi napad na drugu žrtvu. Kako kažu iz kompanije Invincea, reč je o izmenjenoj ali poznatoj pretnji, ransomwareu Cerber.

Da bi inficirali računare napadači koriste spear fišing emailove koji stižu na email adrese žrtava sa Rich Text Document (.rtf) u prilogu. Dokument i email se često predstavljaju kao račun ili neke informacije koje bi mogle biti važne odabranoj žrtvi. Ako žrtva odluči da otvori email i dokument u njemu, to će pokrenuti Microsoft Word i ugrađene makroe.

Napadači se, dakle, oslanjaju na Macro funkciju u Officeu, koja onda pokreće maliciozni VBScript koji preuzima i pokreće malver.

Ovo je veoma popularna metoda infekcije jer je mnogo antivirusa “potpuno slepo” za ovakav napad. U trenutku kada su istraživači kompanije Invincea analizirali napad, njega je detektovalo 37 od 57 antivirusnih endžina na VirusTotalu.

Kada se ransomware pokrene, on šifruje podatke korisnika i zatim blokira pristup računaru zaključavajući ekran. Posle toga se pokreće drugi fajl 311.tmp koji počinje da šalje veliku količinu saobraćaja sa inficiranog računara.

To što je ovaj malver osposobljen i za DDoS napade sa aspekta njegovih autora uopšte nije loša ideja. Rentiranje DDoS botova na Dark Webu je veoma unosan biznis, iako su poslednjih godina cene značajno pale.

Mora se imati u vidu da neće sve žrtve platiti za dešifrovanje fajlova. Da infekcija računara ne bi u takvim slučajevima bila uzaludan posao, kriminalci su smislili plan B - da inficirane računare iskoriste za DDoS napade.

U najboljem slučaju za kriminalce, žrtva može da plati otkup i da računar i dalje služi kao DDoS bot.

Ovo je prvi ransomware koji se može iskoristiti za DDoS napade, ali stručnjaci kažu da će to postati standard u narednim mesecima.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

FBI upozorio na novi ransomware ProLock koji inficira računare koji su već inficirani bankarskim trojancem

FBI upozorio na novi ransomware ProLock koji inficira računare koji su već inficirani bankarskim trojancem

FBI je izdao upozorenje o novom ransomwareu koji je nazvan ProLock, koji je primećen u napadima na zdravstvene organizacije, državne organe, finansi... Dalje

Novi malver nazvan ''Korona virus'' zaključava Windows

Novi malver nazvan ''Korona virus'' zaključava Windows

Budući da su škole zatvorene zbog pandemije, neka deca se zabavljaju pravljenjem malvera. Takav je slučaj sa različitim novim verzijama MBRLocker... Dalje

Malver TrickBot zaobilazi dvofaktornu zaštitu banaka novom Android aplikacijom TrickMo

Malver TrickBot zaobilazi dvofaktornu zaštitu banaka novom Android aplikacijom TrickMo

Sajber-kriminalci koji stoje iza malvera TrickBot koriste Aandroid aplikaciju koju su napravili da bi zaobišli dvofaktornu (2FA) zaštitu koju korist... Dalje

Novi ransomware se zove CoronaVirus, ali on nije najgore što se može desiti vašem računaru

Novi ransomware se zove CoronaVirus, ali on nije najgore što se može desiti vašem računaru

Nova ransomware nazvan CoronaVirus širi se preko lažnog web sajta koji reklamira softver za optimizaciju sistema i druge programe WiseCleanera. Sajb... Dalje

Android malver Cerberus sada može da krade kodove za 2FA iz Google Authenticatora i daljinski otključava uređaj

Android malver Cerberus sada može da krade kodove za 2FA iz Google Authenticatora i daljinski otključava uređaj

Bankarski trojanac Cerberus je nadograđen i sada može da krade kodove Google Authenticatora za dvofaktornu autentifikaciju (2FA) koja se koristi kao... Dalje