Sari la conținut
  • Activă
  • Severitate: Medie
  • Aplicaţii de tip ransomware
  • Windows
  • Verificat · dec. 2016

Virusul cu extensia de fişier .aesirCum se poate elimina?

Un ghid de eliminare pas cu pas pentru dispozitivele afectate. Urmați procedura verificată de mai jos — majoritatea cititorilor o finalizează în mai puțin de 10 minute.

Olivia Morelli · Editor senior de securitate

Virusul cu extensia de fişier .Aesir devine parte din familia de ransomware Locky

Se pare că autorii ransomware-ului Locky îşi numesc viruşii noi după numele zeilor Norse. Ultimul exemplu de ransomware este numit virusul cu extensia de fişier .Aesir. Conform mitologiei Norse, Æsir este principalul zeu din panteon: exemple includ: ThorOdinLoki (Locky), şi Heimdall. Noua versiune ţinteşte în jur de 456 de tipuri de fişiere diferite, şi din nou utilizează o combinaţie de AES-1024 şi RSA-2048 pentru a face fişierele personale inutile. S-a demonstrat că acest tip de ransomware a fost creat de către programatori foarte buni care cu siguranţă ştiu cum să manipuleze straturile complexe pentru a livra ransomware cu succes în calculatoarele ţintite şi să cripteze toate fişierele din ele. Ce este nou în acest proiect al virusului Aesir este că utilizează un server C2 diferit (89.108.73.124/information.cgi185.75.46.73/information.cgi, sau 91.211.119.98/information.cgi) şi lasă o notă de recompensă numită – _[set of chars]-INSTRUCTION.html. Atunci când criptează datele, virusul scapă de numele original al fişierului înlocuindu-l cu un set de caractere, şi adaugă extensia .aesir în locul celei originale. Imediat după ce criptează toate fişierele, virusul dezvoltă un fişier .html (nota de recompensă) şi salvează o copie a acestuia în fiecare dosar cu date criptate, inclusiv de pe ecran, pentru a oferi informaţii despre posibilele opţiuni de decriptare. Nota de recompensă se lansează în browserul principal al utilizatorului şi afişează mesajul clasic al lui Locky “! ! ! IMPORTANT INFORMATION ! ! !”, care oferă link-uri către articolele Wikipedia despre sistemele criptografice RSA şi AES, şi de asemenea, unul care conduce către site-ul personal de plată al recompensei, şi instrucţiuni pentru descărcarea browserului Tor, care ajută la accesarea acestora. În final, virusul de tip ransomware Aesir, înlocuieşte imaginea de pe ecran cu o imagine neagră ce arată textul afişat în nota de recompensă.

Ransomware-ul .Aesir criptează cu o criptare ce nu poate fi decodată, şi imediat după ce fişierele sunt blocate, acestea sunt pierdute. Criminalii ce lucrează în spatele acestei extorsiuni cibernetice doresc ca victimele să plătească recompensa pentru a primi programul ce a fost construit, bazat pe un cod de decriptare secret, care este singura cheie pentru recuperarea datelor. Nu este vreun mod de a afla acest cod fără ajutorul criminalilor, şi vă putem asigura că aceşti escroci nu intenţionează să negocieze. Aceştia cer cumpărarea unei anumite cantităţi de Bitcoins şi să le trimiteţi în portofelul lor Bitcoin pentru a primi decriptorul Locky. În loc să daţi criminalilor banii pentru care aţi muncit din greu, gândiţi-vă dacă se merită. De asemenea, ar trebui să luaţi în considerare faptul că 20% din victimele ransomware, care au plătit recompensa, nu şi-au primit fişierele înapoi pur şi simplu pentru că criminalii au refuzat să le ofere programul de decriptare. Trebuie să înţelegeţi că escrocilor le pasă doar de bani, şi nu de dumneavoastră. Prin urmare, ar trebui să vă păstraţi banii şi să eliminaţi virusul .Aesir fără vreo îndoială.

.Aesir ransomware virus

Trucuri de distribuire

Analizele noastre arată că virusul cu extensia de fişier .Aesir este în mod curent distribuit utilizând tactici noi. Recent, am descoperit că troianul Nemucod este distribuit prin campanii de spam pe Facebook şi trimite imagini false victimelor. Mesajul infecţios conţine un ataşament numit Imagine_[4 caractere la întâmplare].svg. Este posibil ca utilizatorii experimentaţi să observe rapid că extensia de fişier diferă de formatele standard pentru imagini (precum JPG, JPEG sau PNG) şi se pot abţine din a apăsa pe ele. SVG este o imagine vector bazată pe XML, capabilă să poarte un cod JavaScript. Imediat după ce victima apasă pe un astfel de fişier, îl/o redirecţionează către un website de phishing care seamănă cu Youtube. Aici, escrocii utilizează fosta tehnică „instalează o extensie pentru a vizualiza filmul”, pentru a înşela utilizatorul să instaleze un software maliţios. Imediat după ce victima instalează extensia, virusul poate accesa contul de Facebook al victimei şi îl utilizează pentru proliferarea lui Aesir – trimite mesaje ce conţin cea mai nouă versiune a lui Locky tuturor prietenilor victimei. În acelaşi timp, extensia maliţioasă numită Nemucod, va descărca şi executa malware-ul Aesir.

Evident, o mică parte a grupului de escroci Locky încă mai distribuie virusul prin campanii de spam maliţioase, şi în acest caz, aceştia trimit scrisori electronice ce au titluri precum “Your Amazon.com order has dispatched #[numere la întâmplare]”. Victimele au primit email-uri de la conturi de email false precum  [email protected] sau [email protected]. Scrisoarea poartă un ataşament .zip, care nu ar trebui deschis! Furnizează o sarcină utilă distructivă care poate corupe definitiv toate fişierele personale.

Cum să elimin virusul cu extensia de fişier .Aesir şi să recuperez fişierele criptate?

Virusul cu extensia de fişier .Aesir nu este unul dintre acele exemple de malware de complexitate medie, însă decriptabile. Escrocii care codează acest virus ştiu ce fac şi de ce fac, şi fără ruşine atacă maşinile utilizatorilor inocenţi, în timp ce aceştia navighează pe web fără a se aştepta la ceva rău. Vă sugerăm să eliminaţi cât mai repede virusul cu extensia de fişier .Aesir, deoarece poate fi la pachet cu Nemucod sau un alt malware. Pentru acest lucru, angajaţi FortectIntego. Rulaţi PC-ul în Safe Mode with Networking deoarece programul maliţios vă poate bloca unealta anti-malware astfel încât să nu o puteţi utiliza contra lui.

V-a ajutat acest ghid?

Fiți primul care comentează

FaraVirus
Preferințe de confidențialitate

Folosim module cookie pentru a vă îmbunătăți experiența și a analiza traficul. Unele module cookie permit conținut încorporat, precum videoclipuri și postări din rețele sociale. Alegeți ce permiteți — puteți schimba oricând.