O nouă rasă de ransomware prezintă virusul RoshaLock, care blochează fişierele sub arhive protejate de parole
Un nou virus descoperit, RoshaLock, care pare a fi All_your_documents ransomware, a fost descoperit prima dată în februarie, 2017 . Ransomware-ul a evoluat de atunci, şi astăzi ştim că există cel puţin două versiuni de ransomware RoshaLock. Utilizatorii au început să raporteze recent atacuri ale ransomware-ului RoshaLock 2.0, ceea ce înseamnă că versiunea iniţială a ransomware-ului a fost actualizată. Virusul este diferit de alte programe ransomware, deoarece în loc să cripteze fişierele victimelor, adună toate fişierele ţintite şi le arhivează (o arhivă pentru fiecare drive), după care le protejează cu o parolă. La analizarea ransomware-ului, s-a descoperit că acesta ţinteşte chiar şi 2634 de tipuri de fişiere diferite. Cu alte cuvinte, cu greu se va mai găsi un fişier necriptat după ce acest program maliţios îşi termină treaba. Virusul numeşte aceste arhive All_Your_Documents.rar şi le salvează într-un dosar anume creat: [litera drive-ului]:\All_Your_Documents\All_Your_Documents.rar. După, RoshaLock creează o notă de recompensă numită All Your Files in Archive!.txt
Nota de recompensă se adresează victimelor în cinci limbi diferite – engleză, germană, franceză, spaniolă şi italiană. Spune victimei să citească cu atenţie instrucţiunile oferite. În primul rând, îi comandă victimei să descarce WinRAR şi browserul TOR. După, explică cum poate accesa website-ul de plată prin intermediul browserului Tor pentru a descoperi instrucţiuni pentru cum poate achiziţiona parola care poate debloca aceste arhive şi pentru a recupera fişierele. Website-ul de plată spune că serverul acceptă plata doar în Bitcoins , afişează preţul recompensei iniţiale şi avertizează utilizatorul că preţul creşte cu 0.05 BTC pe zi dacă nu reuşeşte să plătească în 3 zile de la momentul în care a intrat pe website. Momentan, nu se cunoaşte dacă criminalii cibernetici se ţin de cuvânt şi oferă victimei care a plătit soluţia de decriptare. Noi vă sfătuim să nu faceţi cum spun ei şi să refuzaţi plata recompensei – dacă plătiţi, veţi sprijini industria de crime cibernetice şi îi veţi permite să crească . În loc să faceţi ceea ce vă cer escrocii, eliminaţi imediat din sistem ransomware-ul RoshaLock. Este posibil să fi intrat în sistemul dumneavoastră la pachet cu alte programe maliţioase, deci vă sfătuim să utilizaţi un software anti-malware pentru a elimina RoshaLock. Echipa noastră sugerează să utilizaţi FortectIntego, însă şi SpyHunterCombo Cleaner şi MalwarebytesMalwarebytes sunt opţiuni alternative.
Ce se cunoaşte despre virusul de tip ransomware RoshaLock 2.0?
În ultima perioadă, analiştii de malware au fost informaţi despre versiunea de malware RoshaLock care se prezintă ca şi RoshaLock 2.0. Este evident faptul că aceasta este o versiune actualizată a ransomware-ului, şi cere o recompensă mai mare decât a ransomware-ului iniţial All_Your_Documents.rar, care de această dată cere 1.05 BTC, în timp ce versiunea iniţială cere doar 0.35 BTC. Numele notei de recompensă şi arhivele protejate de parolă nu au fost modificate – virusul încă mai creează arhive numite All_Your_Documents.rar pentru a stoca fişierele criptate, şi creează All Your Files in Archive!.txt, care este nota de recompensă. Momentan, nu există metode cunoscute de a recupera datele blocate de către acest virus de tip ransomware.
Metode curente de distribuţie
Conform rapoartelor utilizatorilor, ransomware-ul RoshaLocker se răspândeşte sub forma unor „programe de reparare a fişierelor excel” false, totuşi, nu excludem posibilitatea ca ransomware-ul să se răspândească prin email-uri înşelătoare sau alte mijloace de distribuţie ransomware. Este posibil să fie distribuit şi prin kituri de exploatare . Pentru a reduce riscul de infectare cu un astfel de virus, urmaţi aceste reguli:
- Păstraţi programele actualizate. Dacă actualizaţi la timp programele, puteţi diminua riscul de a fi atacat prin kituri de exploatare.
- Creaţi copii de rezervă ale datelor. Chiar dacă aveţi cel mai puternic antivirus, tot există şansa de a fi infectat cu ransomware (în cazul în care se întâmplă să fiţi prima victimă a unui ransomware nou lansat). Copiile de rezervă ale datelor pot fi cruciale în astfel de situaţii.
- Nu deschideţi email-urile suspicioase. Criminalii cibernetici pot pretinde că sunt cine vor ei, însă nu îi lăsaţi să vă înşele cu aceste minciuni. Pot încercă să vă convingă că vă scriu “de la Amazon/Paypal/etc.” şi că vă trimit o factură/document/chitanţă pe care trebuie să o vedeţi. Nu vă grăbiţi să deschideţi astfel de ataşamente pentru că pot fi infecţioase.
Eliminarea ransomware-ului RoshaLock
Indiferent de cât de dezamăgiţi suntem când spunem acest lucru, virusul RoshaLock este o ameninţare ransomware bine structurată. Dacă reuşeşte să se strecoare în sistem, fişierele vor fi blocate, şi probabilitatea de a vă revedea fişierele nu mai există. Nu este posibil de ghicit cheia deoarece un fişiere RAR protejat de parolă este de fapt o arhivă criptată şi protejată de parolă. Dacă nu ştiaţi, algoritmii de criptare sofisticaţi sunt imposibil de spart, ceea ce înseamnă că nu veţi mai putea vedea sau utiliza fişierele vreodată. Există o şansă slabă ca criminalii să decidă să vă ofere cheia de decriptare dacă plătiţi recompensa, însă nu credem acest lucru; în plus, nu recomandăm sprijinirea industriei crimelor cibernetice prin plata recompensei. Pentru eliminarea lui RoshaLock, porniţi un software anti-malware, şi lăsaţi-l să cureţe sistemul pentru dumneavoastră. Imediat după ce eliminaţi virusul RoshaLock, căutaţi copiile de rezervă şi importaţi fişierele din acestea în calculatorul liber de viruşi.
V-a ajutat acest ghid?
Fiți primul care comentează