Zli Deda Mraz ne donosi poklone: Ransomware Ded Cryptor traži 1500 dolara za dešifrovanje fajlova

Opisi virusa, 23.06.2016, 06:30 AM

Zli Deda Mraz ne donosi poklone: Ransomware Ded Cryptor traži 1500 dolara za dešifrovanje fajlova

Stručnjak za malvere Majkl Gilespi otkrio je ransomware koji je nazvan “Ded Cryptor” koji već neko vreme inficira računare korisnika koji govore engleski i ruski jezik.

Kada inficira računar, na desktopu se pojavljuje slika zlog Deda Mraza koji izgleda kao da se zabavlja dok šifruje fajlove na zaraženom računaru. Ded Cryptor menja pozadinu na desktopu slikom koja sadrži obaveštenje o otkupu koji žrtva treba da plati. Tu je i email adresa [email protected], na koji žrtva treba da pošalje email kako bi dobila uputstvo kako da plati otkup.

Od žrtava se traži da plate 2 bitcoina, odnosno 1500 dolara.

U ovom trenutku se još ne zna kako se Ded Cryptor širi.

Kada je instaliran, Ded Cryptor generiše AES šifru i zatim šifruje samo korisnikov %UserProfile% folder. Šifrovanim fajlovima dodaje se .ded ekstenzija. To znači da će naziv fajla test.jpg bti promenjen u test.jpg.ded. Ded Cryptor šifruje .txt, .doc, .docx, .xls, .xlsx, .ppt, .pptx, .odt, .jpg, .png., .csv, .sql, .sln, .php, .asp, .aspx, .html, .xml, .psd, .dll, .lnk, .pdf.

Kada završi sa šifrovanjem fajlova Ded Cryptor šifruje AES ključ sa RSA koji dobija sa komandno-kontrolnog (C&C) servera.

Ded Cryptor je baziran na EDA2 ransomwareu, projektu truskog istraživača Utku Sena koji je odgovoran za fijasko sa Magic ransomwareom koji se dogodio u januaru ove godine. Sen je ubrzo posle toga napustio ovaj projekat.

Ransomwarei bazirani na EDA2 nisu nerešiv problem za istraživače, ali autori Ded Cryptora su otišli korak dalje. Za razliku od drugih na EDA2 baziranih ransomwarea, kod Ded Cryptora se se metod koji se inače koristi da bi se došlo do ključeva za dešifrovanje ne može iskoristiti. Osim toga, Ded Cryptor sadrži neiskorišćeni prostor nazvan DarthEncrypt, šro ukazuje da su autori pokušali da naprave novi način enkripcije za EDA2 ransomware.

Zbog toga, u ovom trenutku za žrtve nema načina da besplatno vrate svoje fajlove koje je šifrovao Ded Cryptor.

Imajući to na umu, korisnici bi trebalo da rade sve kako bi izbegli infekciju ransomwareom. To pre svega znači da ne treba da otvaraju sumnjive linkove i email atačmente, da redovno ažuriraju antivirusni softver na računaru, da primenjuju ažuriranja za programe instalirane na računaru čim budu dostupna. I naravno, ne zaboravite da redovno pravite kopije podataka sa računara.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi malver ruskih hakera LOSTKEYS je digitalna verzija špijuna

Novi malver ruskih hakera LOSTKEYS je digitalna verzija špijuna

Google-ova obaveštajna grupa za pretnje (GTIG) identifikovala je novi malver pod nazivom LOSTKEYS, dizajniran za krađu fajlova i sistemskih podataka... Dalje

Novi, opasni trojanac koji krade lozinke širi se preko YouTube-a

Novi, opasni trojanac koji krade lozinke širi se preko YouTube-a

Istraživači bezbednosti iz CYFIRMA otkrili su novi malver nazvan Neptun RAT koji inficira Windows uređaje i krade lozinke. Malver koga bezbednosni ... Dalje

Novi malver koji krade lozinke širi se preko YouTube-a

Novi malver koji krade lozinke širi se preko YouTube-a

Novootkriveni malver za krađu informacija pod nazivom Arcane Stealer krade mnoštvo korisničkih podataka, uključujući podatke za prijavljivanje z... Dalje

Novi malver MassJacker krije se u piratskom softveru

Novi malver MassJacker krije se u piratskom softveru

Korisnici koji traže piratski softver mete su napada koji rezultiraju infekcijom novim malverom pod nazivom MassJacker. Prema nalazima kompanije Cybe... Dalje

Hakeri koriste Google Docs i Steam za kontrolu malvera koji kradu lozinke

Hakeri koriste Google Docs i Steam za kontrolu malvera koji kradu lozinke

Google Docs i druge pouzdane platforme se koriste za skrivenu kontrolu malvera koji kradu, lozinke, logove ćaskanja i osetljive podatke (infostealer... Dalje