Kötü niyetli yetişkin web siteleri, gerçekte, cihazınızdaki neredeyse tüm verileri silmeye çalışan bir silecek görevi gören sahte fidye yazılımlarını zorlar.
Tehdit oyuncularının web sitelerini nasıl tanıttığı belirsiz olsa da, hepsi çıplak kızlar gibi çıplak fotoğraflar sunduklarını gösteren ana bilgisayar adları kullandılar. .]internet üzerinden.
Kampanyada ilk kez rapor veren tehdit istihbarat firması Cyble'a göre, web siteleri otomatik olarak bir JPG görüntüsünü taklit eden SexyPhotos.jpg.exe adlı bir yürütülebilir dosyayı indirmeye teşvik edecektir.
Ancak, Windows varsayılan olarak dosya uzantılarını devre dışı bıraktığından, bir kullanıcı indirme klasöründe SexyPhotos.jpg adlı bir dosya görür ve muhtemelen bir görüntü olduğunu düşünerek üzerine çift tıkırdı.
Başlatıldıktan sonra, sahte fidye yazılımı, kullanıcının % Temp % dizinine dört yürütülebilir (del.exe, open.exe, windll.exe ve windowss.exe) ve bir toplu dosya (avtstart.bat) bırakır ve bunları çalıştırır.
Toplu iş dosyası, dört yürütülebilir dosyayı da Windows başlangıç klasörüne kopyalayarak kalıcılık oluşturur.
Ardından, yeniden adlandırmayı gerçekleştiren "Windows.bat" dahil olmak üzere üç ek dosya bırakacak şekilde "Windowss.exe" yürütülür. Toplu iş dosyası tarafından hedeflenen dosya türleri ve klasörler aşağıdaki tabloda verilmiştir.
Sonuç, tüm dosyaların 'lock_6.fille' gibi genel bir adla yeniden adlandırılmasıdır. Dolayısıyla, bu dosyaların içeriği değiştirilmiş veya şifrelenmemiş olsa da, kurbanların orijinal isimlerini anlamanın hiçbir yolu olmayacaktır.
Fidye notları "Windll.exe" ile "Readme.txt" adı altında çeşitli yerlerde bırakılır.
Not, üç gün içinde Bitcoin'de 300 $ 'lık bir ödeme talep ederek yedi günlük uzun bir son tarih için 600 dolara iki katına çıkma tehdidinde bulunur, bundan sonra tüm dosyalar saldırganın sunucusunda kalıcı olarak silinir.
Gerçekte, bu sahte fidye yazılımı herhangi bir veri çalmadı ve daha önce de belirtildiği gibi, kötü amaçlı yazılım yazarının dosyaları kurtarmak için bir araç geliştirmesi olası değildir.
Raporda Cyble, “Bir şifreleme sağlansa bile, dosyaları orijinal dosya adına yeniden adlandırması, kötü amaçlı yazılım enfeksiyon sırasında hiçbir yerde saklamadığı için imkansızdır” diyor.
Ancak, kötü amaçlı yazılım fidye yazılımı gibi görünmüyor ve sürücülerinizdeki neredeyse tüm dosyaları silerken sahte şifrelemeyi bir tuzak olarak kullanmak için tasarlandı.
Cyble, sahte şifrelemeyi gerçekleştirdikten sonra, kötü amaçlı yazılımların “dell.exe” yi yürütmeye çalıştığını, ancak bunun yerine “del.exe” nin düşmesine neden olan bir adlandırma hatası nedeniyle, bu adımın Cyble tarafından görülen örnekte çalışmadığını keşfetti.
Tehdit aktörleri bu küçük hatayı çözerse, “Dell.exe”, C: \ Drive hariç [A: \ - Z: \] 'den tüm sistem sürücülerini silmek için çalışır.
Son olarak, kötü amaçlı yazılım "Open.exe" i çıkarır ve "Open.bat" ı düşürür, bu da "HXXPS [:] // llllllllll.LoSeyourip [.] Com/indirme" URL'sine bağlanır ve sonra açar Fidye notu.
Bu sahte fidye yazılımı, buggy, sofistike olmayan kötü amaçlı yazılımlarla bile dikkatsizliğin veri kaybına nasıl yol açabileceğinin mükemmel bir örneğidir.
Bu kötü amaçlı yazılımlardan kurtulmanın olası bir yolu, sahte fidye yazılımı gölge kopyalarını silmediğinden işletim sisteminizi önceki bir duruma geri yüklemek olacaktır.
Tabii ki, bu son geri yükleme noktasının tarihine bağlı olarak veri kaybına neden olabilir.
Genel olarak, en önemli verilerinizin düzenli yedeklemeleri en iyi uygulama olacaktır, çünkü bir OS yeniden yükleme bu sorundan en hızlı çıkış yolu olmalıdır.
Mac'inizi fidye yazılımlarına ve diğer siber tellere karşı nasıl korursunuz
Fidye Yazılımı Veri hırsızlığı aracı gasp taktiklerinde bir değişim gösterebilir
VMware, Microsoft yaygın Chromeloader kötü amaçlı yazılım saldırılarını uyardı
Emotet botnet artık kuantum ve blackcat fidye yazılımını itiyor
Sova Malware, Android cihazlarını şifrelemek için fidye yazılımı özelliği ekler
Kaynak: Bleeping Computer