Ransomware Dharma koristi legitimini antivirusni alat da žrtve ne primete šifrovanje fajlova

Opisi virusa, 10.05.2019, 10:00 AM

Ransomware Dharma koristi legitimini antivirusni alat da žrtve ne primete šifrovanje fajlova

Novi Dharma ransomware koristi instalaciju programa ESET AV Remover da bi sakrio od žrtava ono što se dešava u pozadini - šifrovanje njihovih fajlova.

Napadači isporučuju ransomware na računare svojih ciljeva pomoću spam emailova. Ove email poruke podstiču žrtve da preuzmu fajl klikom na link za preuzimanje. Kada kliknu na link za preuzimanje, od žrtava se traži lozinka koja se nalazi u emailu.

Žrtve na taj način preuzimaju Dharma dropper, koji je upakovan u arhivu zaštićenu lozinkom nazvanu Defender.exe, hostovanu na hakovanom serveru.

ESET AV Remover instaler će automatski biti pokrenut nakon otvaranja arhive, privlačeći pažnju žrtve dok Dharma ransomware šifruje sadržaj hard diska u pozadini. Šifrovanim fajlovima dodaje se ETH ekstenzija.

Email adresa preko koje žrtve mogu kontaktirati napadače je [email protected]

Istraživači kompanije Trend Micro koji su analizirali ransomware kažu da će on šifrovati fajlove čak i ako se instalacija alata ne pokrene, i da se ESET-ov alat može instalirati čak i ako se ransomware ne pokrene. Čini se da je proces instalacije uključen samo da bi bi usmerio pažnju korisnika na drugu stranu, da ne primete da se u pozadini dešava nešto loše sa njihovim fajlovima.

ESET AV Remover je legitiman softver koji je potpisan validnim ESET digitalnim potpisom 22. juna 2017.

Iz ESET-a kažu da je ovo dobro poznata praksa da se malver isporučuje u paketu sa legitimnim aplikacijama. “U konkretnom slučaju, korišćen je zvanični i nemodifikovani ESET AV Remover. Međutim, na ovaj način se može koristiti bilo koja druga aplikacija.”

"U konkretnom slučaju koji je opisao Trend Micro, ransomware se pokreće odmah nakon naše aplikacije za uklanjanje, ali Remover ima dijalog i čeka interakciju korisnika, tako da nema šanse da uklonite bilo koje antivirusno rešenje pre nego što se u potpunosti pokrene ransomware", kažu iz ESET-a.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi trojanac ''Jupyter'' krade korisnička imena i lozinke iz Chromea i Firefoxa

Novi trojanac ''Jupyter'' krade korisnička imena i lozinke iz Chromea i Firefoxa

Istraživači iz firme Morphisec otkrili su novog trojanca u mreži neimenovane visokoškolske ustanove u SAD, za koga kažu da je aktivan od maja ove... Dalje

Lažni rezultat testa na COVID-19 krije novi ransomware

Lažni rezultat testa na COVID-19 krije novi ransomware

Istraživači Cofense Intelligencea upozorili su na novu verziju ransomwarea Hentai OniChan nazvanu „King Engine“ koja se krije u emailovi... Dalje

Malver Emotet sada ima novu taktiku, traži od žrtava da nadograde Microsoft Word

Malver Emotet sada ima novu taktiku, traži od žrtava da nadograde Microsoft Word

Emotet je prošle nedelje promenio taktiku i sada koristi poruku Microsoft Officea u kojoj se navodi da Microsoft Word treba ažurirati da bi dobio no... Dalje

Malver za špijuniranje Gravity RAT koji je ranije inficirao samo Windows, sada inficira i Android i macOS

Malver za špijuniranje Gravity RAT koji je ranije inficirao samo Windows, sada inficira i Android i macOS

GravityRAT, malver koji je poznat po tome što proverava temperaturu procesora na Windows računarima da bi otkrio virtuelne mašine ili sandbox, sada... Dalje

Malver IPStorm više nije pretnja samo korisnicima Windowsa, sada inficira i pametne televizore

Malver IPStorm više nije pretnja samo korisnicima Windowsa, sada inficira i pametne televizore

Malver IPStorm (InterPlanetary Storm) koji je prvi put primećen u maju prošle godine u napadima na Windows sisteme, evoluirao je i sada inficira i d... Dalje