Ransomware-ul XData face prăpăd în Ucraina, depăşind extinderea lui WannaCry
Virusul Xdata operează ca şi un ransomware care criptează fişierele cu ajutorul algoritmului de criptare AES . Acest program maliţios pare a ataca doar Ucraina, însă există victime şi în Rusia, Estonia şi Germania . Virusul prezintă un model destul de simplu, deoarece nu lansează GUI-ul specific. În schimb, deschide HOW_CAN_I_DECRYPT_MY_FILES.txt cu instrucţiuni pentru a localiza ID-ul şi adresele de email pentru a contacta hackerii. În mod surprinzător, prezintă 6 adrese: [email protected], [email protected], [email protected], [email protected], [email protected], [email protected]. Numele domeniului sugerează că hackerii au fost într-o dispoziţie bună atunci când au lansat malware-ul, totuşi, victimele acestuia cu siguranţă nu se bucură de experienţă. Nu doar faptul că fişierele lor sunt acum marcate cu extensia de fişier .~xdata~ , însă, acestea mai sunt şi blocate. Mai mult, se pare că malware-ul este bazat pe un troian care a apărut acum câţiva ani – HEUR:Trojan.Win32.Generic. Mai mult, se pare că malware-ul utilizează peste 20 de adrese de IP pentru a-şi acoperi urmele. Până când o unealtă de decriptare va fi creată, vă recomandăm să eliminaţi XData. Pentru acest scop, FortectIntego sau MalwarebytesMalwarebytes pot fi utile.
Nota de recompensă sugerează că malware-ul angajează o metodă de criptare normală, cu o cheie publică pentru a coda datele internauţilor. Ca şi regulă, pentru a decripta fişierele, utilizatorii trebuie să obţină cheia unică, privată. Criminalii cibernetici par a utiliza serverul de Comandă şi Control pentru a stoca cheia. Această funcţie permite mai multă flexibilitate pentru a administra mai multe domenii înregistrate, şi de asemenea, să ofere statutul de anonim. Mai mult, escrocii cer utilizatorilor să îşi găsească ID-ul localizând fişierul cu extensia .key.-xdata-. După, ar trebui să contacteze hackerii prin intermediul adreselor de email date. Nota de recompensă lăsată de ransomware-ul Xdata nu prezintă o anumită sumă. O astfel de caracteristică poate fi explicată din două perspective: fie hackerii au uitat să menţioneze suma, fie sunt dispuşi să negocieze. În orice caz, nu recomandăm contactarea criminalilor. Este de înţeles dacă decideţi să plătiţi riscând pierderea banilor, însă reţineţi că nu există vreo garanţie precum că hackerii vă vor returna fişierele . Deci, este posibil să doriţi să eliminaţi complet Xdata.
Actualizat pe 22 mai, 2017. La câteva zile după apariţia ransomware-ului Xdata, cercetătorii au observat că acest virus se răspândeşte, în principal, în Ucraina . Surprinzător, cercetătorii au raportat că doar într-o zi, virusul a reuşit să infecteze de patru ori mai multe calculatoare decât rău famatul WannaCry a reuşit într-o săptămână. Mai şocant este faptul că WannaCry a acţionat pe o scară globală, în timp ce acest virus a ţintit o singură ţară. Nu este surprinzător faptul că virusul X Data a reuşit să sară pe a doua poziţie a celor mai active familii de ransomware pe 19 mai, şi singurul virus pe care nu a reuşit să îl depăşească este Cerber.

Metode ilegale utilizate pentru a distribui ransomware
Pentru a multiplica numărul de calculatoare infectate, dezvoltatorii pot folosi mai multe metode de distribuţie. Cea mai populară este prin ţintirea utilizatorilor cu email-uri de tip spam. Reţineţi că email-urile care vă informează despre pachete nelivrate, facturi sau alte documente importante pot fi false şi pot ascunde un virus problematic. Deci, prin deschiderea unui astfel de fişier, puteţi permite ransomware-ului XData sau unui alt ransomware să vă infecteze calculatorul. Ransomware-ul începe aceste procese în gazda infectată – msaddc.exe, mscomrpc.exe, msdcom.exe, msdns.exe, mssecsvc.exe, mssql.exe şi msdcom.exe. Pentru a scădea riscul de infectare, o aplicaţie de securitate, adecvată ar trebui instalată. Dacă deja aveţi una şi tocmai a trimis în carantină una dintre următoarele detecţii – Trojan.Heur.TP.E72C6B, Gen:Trojan.Heur.TP.eqW@baZ37zo sau Ransom_XDATA.A, ar trebui să ştiţi că virusul Xdata tocmai a încercat să vă cripteze fişierele din sistemul dumneavoastră.
Eliminarea ransomware-ului XData
Când vine vorba de ransomware, utilizatorii ar trebui să opteze pentru metoda de eliminare automată a lui Xdata. Doar dacă nu sunteţi un specialist în IT, ar fi inutil să urmăriţi toate fişierele malware-ului care s-au răspândit prin întregul sistem. Doar după ce eliminaţi virusul Xdata, puteţi trece prin instrucţiunile de recuperare date. Unele dintre ele pot fi utile pentru dumneavoastră. În cele din urmă, dacă sunteţi pe punctul de a activa extensii de browser noi sau să instalaţi noi aplicaţii atunci când mesajul UAC vă cere să permiteţi instalarea unor noi fişiere, atenţie la fişierele executabile menţionate mai sus. Dacă programul descărcat de pe website-uri de divertisment vă cere să activaţi msaddc.exe sau msdcom.exe, ar trebui să fiţi în alertă.
V-a ajutat acest ghid?
Fiți primul care comentează