Virusul Diablo6 lansează o altă campanie maliţioasă de spam

Virusul Diablo6 operează ca ultima versiune a notoriului ransomware Locky . Criptează datele din calculatorul victimei utilizând o combinaţie între cifrii criptografici RSA-2048 şi AES-128 şi ataşează extensia de fişier .diablo6 fiecărui fişier. Imediat după ce procedura este finalizată, datele devin de necitit. În final, malware-ul creează o notă de recompensă numită diablo6.htm şi înlocuieşte fundalul ecranului cu imaginea diablo6.bmp. Reţineţi că acest cripto-ransomware maliţios nu este asociat în vreun fel cu jocul Diablo, ci doar că autorii par a fi fanii lui.
Ameninţarea virtuală ajunge sub forma unui ataşament .ZIP al unui email, care conţine un fişier de descărcare VBS. După, se conectează la unul dintre domeniile sale maliţioase, descarcă şi execută ransomware-ul Locky Diablo.
Pe parcursul criptării, virusul Locky redenumeşte fiecare fişier înlocuind numele original cu un set de caractere. Noul nume de fişier este creat urmând acest şablon: [primele 8 caractere din ID-ul victimei]-[următoarele 4 caractere din ID]-[următoarele 4 caractere din ID]-[4 caractere la întâmplare]-[12 caractere la întâmplare].diablo6.
După ce este finalizată criptarea datelor, virusul lansează imediat nota de recompensă utilizând browserul principal al victimei. Nota de recompensă începe cu o explicaţie directă despre ceea ce s-a întâmplat:
!!! INFORMAŢIE IMPORTANTĂ !!!!
Toate fişierele tale sunt criptate cu cifrii RSA-2048 şi AES-128.
Virusul îndeamnă victima să instaleze browserul Tor şi să viziteze un site .onion pentru a accesa pagina decriptorului Locky. Preţul uneltei de decriptare Diablo6 este de 0.5 Bitcoin, care înseamnă aproximativ 1642 de dolari.
În acest moment, nu există vreun mod de a decripta fişierele criptate de acest virus periculos. Vorbind de complexitatea acestuia, este foarte similar cu Cerber. Chiar şi aşa, nu înseamnă că trebuie să plătiţi recompensa. Plata recompensei nu garantează recuperarea datelor, Posibilitatea de a fi escrocat este mare, şi în plus, ascultând de cererile criminalilor îi va motiva să creeze şi alte malware-uri .
Dacă fişierele dumneavoastră au fost corupte de ultima variantă a ransomware-ului Locky, eliminaţi Diablo6 cu FortectIntego sau MalwarebytesMalwarebytes. Calculatorul dumneavoastră trebuie să fie în Safe Mode with Networking pentru a finaliza cu succes eliminarea.
După eliminarea lui Diablo6, folosiţi copiile de rezervă ale datelor pentru a restaura fişierele avariate. Mulţi oameni nu au astfel de copii, şi dacă sunteţi unul dintre aceştia, ar putea fi imposibil să vă restauraţi înregistrările. Încercaţi să vă gândiţi la locuri unde aţi putea găsi copii ale datelor intacte (USB-uri, CD-uri, email sau în altă parte) şi transferaţi-le în calculator după ce aţi şters virusul. Puteţi găsi alternative pentru recuperarea datelor sub acest articol.

Ransomware-ul s-a mutat la fişierele .docm
Varianta Locky Diablo6 este distribuită prin intermediul unei campanii maliţioase de spam cu linii de subiect similare cu E [data] (numere la întâmplare).docx. Email-ul purtător de malware conţine un ataşament care se numeşte E [data] (numere la întâmplare).zip. Mesajul nu conţine vreo explicaţie şi prezintă doar trei cuvinte.
–
Fişierele ataşate. Mulţumesc.
Fişierul ZIP conţine un script VBS care foloseşte conexiunea de internet a victimei pentru a descărca malware de pe un domeniu compromis. Scriptul poate include mai multe domenii pentru a se conecta, în cazul în care unul dintre ele nu va răspunde. Scriptul a fost proiectat pentru a descărca ransomware-ul Diablo6 în dosarul %TEMP% şi pentru a-l lansa imediat. Reţineţi că datele raportului pot fi mai devreme. Acest lucru implică doar faptul că autorii lui Locky lucrează din greu la această campanie nouă.
Analizele recente arată că ameninţarea s-a întors la vechile obiceiuri de a căuta utilizatori prin intermediul fişierelor .docm. Ca şi versiunea precedentă, care a încercat să convingă utilizatorii să deschidă fişierul .doc infectat şi să activeze macro-urile, funcţiile lui Diablo6 sunt aceleaşi. Totuşi, acest caz angajează un fişier .docm ca şi momeală.
De această dată, nu există vreun alt mesaj în afară de cel din subiect, în care fişierul .docm infectat se ascunde sub IMG_[4 caractere].pdf. Dacă veţi activa macro-urile din fişier, veţi avea de a face cu consecinţele grave ale malware-ului.
Se observă că escrocii au lucrat la campaniile de distribuire malware, deoarece, acestea par mai sofisticate. Totuşi, indiferent de cât de elaborate par a fi email-urile, reţineţi că nu ar trebui să cedaţi curiozităţii şi nu deschideţi email-uri primite de la expeditori necunoscuţi.
Pe de altă parte, dacă prietenii dumneavoastră au fost infectaţi cu un parazit, el sau ea ar putea trimite fără voie link-uri corupte. În acest caz, contactaţi-i direct. Dacă scanaţi fişierul, reţineţi că autorii de malware pot aplica diverse tehnici de „ascundere” pentru a preveni detectarea infecţiei de către antivirus.
Pentru a vă proteja de Locky Diablo, urmaţi aceste sfaturi:
- Nu deschideţi ataşamentele email-urilor care v-au fost trimise de cineva pe care nu îl cunoaşteţi. Dacă mesajul pare vag sau dubios, nu apăsaţi pe link-urile sau fişierele ataşate;
- Securizaţi-vă sistemul calculatorului cu un software anti-malware. Păstraţi-l activ tot timpul;
- Acordaţi timp pentru crearea copiilor de rezervă. Este singura unealtă eficientă care poate ajuta la restaurarea fişierelor criptate după atacul unui ransomware;
- Activaţi actualizarea automată a programelor pentru a avea ultimele versiuni de software în PC.
Conform experţilor, primul val de ransomware a lovit Germania şi SUA. Dacă sunteţi vorbitor de germană, vizitaţi DieViren.de pentru ajutor .
Eliminaţi virusul Locky Diablo6
Calculatorul dumneavoastră va fi în siguranţă doar dacă eliminaţi în mod profesional virusul Diablo6. Dorim să vă reamintim că aveţi de a face cu unul dintre cele mai distructive programe de tip ransomware, care ar putea fi văzut ca şi inferior unui alt ransomware – Cerber.
Acesta îşi modifică continuu vectorii de atac şi propria structură, deci este mai bine să lăsaţi eliminarea lui Diablo6 pentru un program anti-malware profesional, dezvoltat de către analişti malware. Nu uitaţi că trebuie să actualizaţi programul la ultima versiune pentru a elimina complet ransomware-ul. După ştergerea virusului, începeţi să testaţi tehnicile de decriptare ce sunt disponibile.
V-a ajutat acest ghid?
Fiți primul care comentează