Ransomware-ul Mamba s-a întors şi ţinteşte reţelele corporaţiilor din Brazilia şi Arabia Saudită

Mamba este un virus de criptare fişiere care a apărut în 2016, atunci când a atacat, în noiembrie, Agenţia de Transport Municipal din San Francisco, şi a cerut o recompensă de 73,000 de dolari . În august 2017, ransomware-ul s-a întors şi a atacat mai multe corporaţii din Brazilia şi Arabia Saudită .
Ransomware-ul Mamba este cunoscut şi sub numele de HDD Cryptor. A fost descoperit faptul că utilizează o tehnică de criptare discuri similară cu modul de operare a lui Petya. Totuşi, acest ransomware nou ţinteşte să cripteze doar datele şi nu tabelul de fişiere master precum Petya. Pentru acest lucru, foloseşte programul DiskCryptor.
A fost raportat că virusul lasă fişierele 152.exe sau 141.exe în calculator, care sunt responsabile pentru efectuarea procesului de criptare. După criptarea fişierelor victimei, virusul reporneşte calculatorul şi afişează următorul mesaj pe ecranul de pornire:
“You are Hacked ! H.D.D. Encrypted , Contact Us For Decryption Key ([email protected])
YOURID: [Victim’s ID]”
Victima poate introduce parola de decriptare pe ecranul de pornire; cu toate acestea, el sau ea trebuie ca mai întâi să facă rost de una. Victimele trebuie să contacteze autorii malware-ului şi să obţină informaţii despre cum se pot decripta datele şi cum se poate reobţine accesul la calculator. Virusul cere o recompensă de 1BTC per gazdă. Banii trebuie transferaţi într-un portofel Bitcoin dat.
Cu toate acestea, noi recomandăm utilizatorilor să NU plătească recompensa deoarece nu oferă vreo garanţie precum că fişierele vor fi decriptate . Eliminarea lui Mamba este de o importanţă majoră, şi ar trebui finalizată cu ajutorul unor unelte anti-malware, precum FortectIntego sau SpyHunterCombo Cleaner.
Ransomware-ul Mamba a lansat atacuri noi în august, 2017
Virusul Mamba foloseşte utilitatea PSEXEC pentru a instala şi rula ransomware-ul în reţea. Acelaşi comportament l-am văzut şi în operaţiunea NotPetya. Atunci când compromite reţeaua, creează un dosar C: \xampp\http unde instalează componentele lui DiskCryptor. Această utilitate este folosită pentru a executa ransomware pe calculatorul local.
De asemenea, această unealtă generează parole unice pentru fiecare calculator care este conectat la reţea executând această comandă:
C: \TEMP\721.exe longPassword /accepteula
Unul dintre cele mai înşelătoare servicii a acestui malware este faptul că se autoinstalează ca şi un Windows Service şi se ascunde sub numele de DefragmentationService. De asemenea, primeşte privilegii de tip LocalSystem, deci Mamba obţine acces complet asupra calculatorului.
După ce etapa pregătitoare este completă, şi toate componentele maliţioase sunt instalate în sistem, malware-ul reporneşte dispozitivul afectat. După, îi configurează sarcina de încărcare cu Master Boot Record (MBR) şi începe criptarea datelor cu DiskCryptor.
Mamba criptează partiţiile de disk şi arată o notă de recompensă neobişnuită. Criminalii cibernetici cer să fie contactaţi prin intermediul uneia dintre adresele de email oferite, pentru a primi cheia de decriptare.
Nota de recompensă include şi numărul unic de ID al victimei. Totuşi, nu vă recomandăm să pierdeţi timpul comunicând cu criminalii şi urmându-le cererile. Ar trebui să îl eliminaţi automat pe Mamba şi să vă restauraţi fişierele din copiile de rezervă sau să utilizaţi alte metode de recuperare.

Mamba a lovit sistemul public de transport din San Francisco în noiembrie, 2016
La sfârşitul lui noiembrie, 2016, ransomware-ul Mamba a reuşit să găsească o cale către serverele de cale ferată din municipiul San Francisco şi să corupă înregistrări esenţiale cu o criptare puternică. Conform rapoartelor, virusul a lovit 2,112 calculatoare din 8,656, blocând sistemul de email, sistemul de plată, şi de asemenea, sistemul de program al căilor ferate.
Virusul a afişat acelaşi mesaj pe toate calculatoarele sistemului de căi ferate: You hacked, all data encrypted, contact for a key ([email protected]). Ransomware-ul a reuşit să doboare şi aparatele de bilete.
Mai mult, autorul malware-ului Mamba a răspuns unor jurnalişti al unui ziar din San Francisco, spunând că nu a intenţionat să infecteze sistemul de transport, însă dacă tot s-a întâmplat, organizaţia trebuie să plătească 100 Bitcoins (73,000 de dolari) pentru a primi programul de decriptare.
Autorul spune că se numeşte Any Saolis, însă evident, acesta nu este adevăratul lui nume. Mai mult, atacatorul a dezvăluit că a obţinut acces la documentele confidenţiale ale companiei şi că le va publica online în cazul în care compania feroviară refuză să plătească recompensa .
Totuşi, compania deja a restaurat datele şi a menţionat că atacatorii nu au reuşit să acceseze datele sensibile . Recompensa nu a fost plătită.
Metodele de distribuţie ale viruşilor de tip ransomware
Virusul se răspândeşte ca un cal troian, deci utilizatorul îl poate instala crezând că este un fişier inofensiv. Îl puteţi descărca de pe email după deschiderea unui ataşament infecţios sau lansând o actualizare de software maliţioasă.
Prin urmare, este recomandat să staţi departe de site-urile care oferă descărcări chestionabile sau alerte de tip pop-up ce menţionează că aveţi nevoie de o actualizare urgentă a unui program. Astfel de actualizări false de obicei conţin malware.
În plus, ameninţările de tip ransomware deseori se răspândesc cu ajutorul kiturilor de exploatare. Pentru a preveni atacurile ransomware, utilizatorii ar trebui:
- să îşi protejeze în avans calculatoarele instalând programe anti-malware;
- să creeze copii de rezervă ale datelor;
- să sară peste site-urile chestionabile de pe Internet.
Instrucţiuni pentru eliminarea ransomware-ului Mamba
Tutorial pentru eliminarea ransomware-ului Mamba
Pentru a elimina virusul Mamba, după cum am spus, este recomandat să utilizaţi o utilitate anti-malware, precum FortectIntego sau SpyHunterCombo Cleaner. Vă recomandăm să le utilizaţi deoarece au fost create de către experţi din IT care analizează fiecare virus individual şi creează algoritmi capabili să detecteze toate fişierele care aparţin viruşilor, şi să le elimine.
În cazul în care nu sunteţi un expert în IT, nu ar trebui să încercaţi să îl eliminaţi manual pe Mamba, deoarece riscaţi să ştergeţi fişierele care nu trebuie, să lăsaţi componente ale virusului şi alte componente nedorite în sistemul calculatorului.
Momentan, nu a fost creată o unealtă gratuită de decriptare pentru Mamba; prin urmare, singurul mod de a vă restaura fişierele este prin copierea acestora în calculator dintr-o copie de rezervă.
V-a ajutat acest ghid?
Fiți primul care comentează