Zli Deda Mraz ne donosi poklone: Ransomware Ded Cryptor traži 1500 dolara za dešifrovanje fajlova

Opisi virusa, 23.06.2016, 06:30 AM

Zli Deda Mraz ne donosi poklone: Ransomware Ded Cryptor traži 1500 dolara za dešifrovanje fajlova

Stručnjak za malvere Majkl Gilespi otkrio je ransomware koji je nazvan “Ded Cryptor” koji već neko vreme inficira računare korisnika koji govore engleski i ruski jezik.

Kada inficira računar, na desktopu se pojavljuje slika zlog Deda Mraza koji izgleda kao da se zabavlja dok šifruje fajlove na zaraženom računaru. Ded Cryptor menja pozadinu na desktopu slikom koja sadrži obaveštenje o otkupu koji žrtva treba da plati. Tu je i email adresa [email protected], na koji žrtva treba da pošalje email kako bi dobila uputstvo kako da plati otkup.

Od žrtava se traži da plate 2 bitcoina, odnosno 1500 dolara.

U ovom trenutku se još ne zna kako se Ded Cryptor širi.

Kada je instaliran, Ded Cryptor generiše AES šifru i zatim šifruje samo korisnikov %UserProfile% folder. Šifrovanim fajlovima dodaje se .ded ekstenzija. To znači da će naziv fajla test.jpg bti promenjen u test.jpg.ded. Ded Cryptor šifruje .txt, .doc, .docx, .xls, .xlsx, .ppt, .pptx, .odt, .jpg, .png., .csv, .sql, .sln, .php, .asp, .aspx, .html, .xml, .psd, .dll, .lnk, .pdf.

Kada završi sa šifrovanjem fajlova Ded Cryptor šifruje AES ključ sa RSA koji dobija sa komandno-kontrolnog (C&C) servera.

Ded Cryptor je baziran na EDA2 ransomwareu, projektu truskog istraživača Utku Sena koji je odgovoran za fijasko sa Magic ransomwareom koji se dogodio u januaru ove godine. Sen je ubrzo posle toga napustio ovaj projekat.

Ransomwarei bazirani na EDA2 nisu nerešiv problem za istraživače, ali autori Ded Cryptora su otišli korak dalje. Za razliku od drugih na EDA2 baziranih ransomwarea, kod Ded Cryptora se se metod koji se inače koristi da bi se došlo do ključeva za dešifrovanje ne može iskoristiti. Osim toga, Ded Cryptor sadrži neiskorišćeni prostor nazvan DarthEncrypt, šro ukazuje da su autori pokušali da naprave novi način enkripcije za EDA2 ransomware.

Zbog toga, u ovom trenutku za žrtve nema načina da besplatno vrate svoje fajlove koje je šifrovao Ded Cryptor.

Imajući to na umu, korisnici bi trebalo da rade sve kako bi izbegli infekciju ransomwareom. To pre svega znači da ne treba da otvaraju sumnjive linkove i email atačmente, da redovno ažuriraju antivirusni softver na računaru, da primenjuju ažuriranja za programe instalirane na računaru čim budu dostupna. I naravno, ne zaboravite da redovno pravite kopije podataka sa računara.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi trojanac ''Jupyter'' krade korisnička imena i lozinke iz Chromea i Firefoxa

Novi trojanac ''Jupyter'' krade korisnička imena i lozinke iz Chromea i Firefoxa

Istraživači iz firme Morphisec otkrili su novog trojanca u mreži neimenovane visokoškolske ustanove u SAD, za koga kažu da je aktivan od maja ove... Dalje

Lažni rezultat testa na COVID-19 krije novi ransomware

Lažni rezultat testa na COVID-19 krije novi ransomware

Istraživači Cofense Intelligencea upozorili su na novu verziju ransomwarea Hentai OniChan nazvanu „King Engine“ koja se krije u emailovi... Dalje

Malver Emotet sada ima novu taktiku, traži od žrtava da nadograde Microsoft Word

Malver Emotet sada ima novu taktiku, traži od žrtava da nadograde Microsoft Word

Emotet je prošle nedelje promenio taktiku i sada koristi poruku Microsoft Officea u kojoj se navodi da Microsoft Word treba ažurirati da bi dobio no... Dalje

Malver za špijuniranje Gravity RAT koji je ranije inficirao samo Windows, sada inficira i Android i macOS

Malver za špijuniranje Gravity RAT koji je ranije inficirao samo Windows, sada inficira i Android i macOS

GravityRAT, malver koji je poznat po tome što proverava temperaturu procesora na Windows računarima da bi otkrio virtuelne mašine ili sandbox, sada... Dalje

Malver IPStorm više nije pretnja samo korisnicima Windowsa, sada inficira i pametne televizore

Malver IPStorm više nije pretnja samo korisnicima Windowsa, sada inficira i pametne televizore

Malver IPStorm (InterPlanetary Storm) koji je prvi put primećen u maju prošle godine u napadima na Windows sisteme, evoluirao je i sada inficira i d... Dalje