勒索軟體新手法,可免費贖回一個加密檔案,然後……

2021-02-14 亞信安全

趨勢科技自從在2013年底注意到加密勒索軟體家族以來,就持續地監控其修改及演進的過程。雖然加密勒索軟體在威脅環境中相對較「新」,但已經將自己打造成對無辜用戶的巨大威脅。加密勒索軟體就是類似Cryptolocker這樣會去通過檔案加密功能來強化的勒索軟體。

趨勢科技發現這兩個變種持續進化的加密勒索軟體:

1、CoinVault 勒索軟體讓受害者可免費解密一個檔案

CoinVault(或稱TROJ_CRYPTCOIN.AK)勒索軟體從其他變種脫穎而出是因為它提供用戶一個少見的機會:解救一個加密檔案的機會。這個惡意軟體經由從惡意網站或受感染U盤來自動下載以進入系統。一旦存在系統內,CoinVault能夠收集信息,連到特定網站,並且加密檔案。

加密受感染系統的檔案後,CoinVault會展示出一段信息告訴用戶可以選擇免費解密一個檔案。

(CoinVault在受感染系統中展示出的影像)

(左:TROJ_CRYPTCOIN.AK(或CoinVault)勒索訊息,右:TROJ_CRITOLOCK.A勒索訊息)

經過進一步分析,TROJ_CRYPTCOIN.AK 看來是九月出現的「Cryptograhic Locker勒索軟體」變種TROJ_CRITOLOCK.A的更新。一個明顯的差別是它使用不同的桌面和圖形化接口(GUI)。此外,Cryptograhic Locker勒索軟體變種(TROJ_CRITOLOCK.A)使用進階加密標準(AES-128)加密法,而其更新版本(TROJ_CRYPTCOIN.AK)使用AES-256。這個加密法加上免費加值模式讓TROJ_CRYPTCOIN.AK(或CoinVault)有別於之前的加密勒索軟體。

2、TROJ_CRYPAURA 勒索軟體指示受害者聯絡特定郵件以取得贖金支付指示

另一個勒索軟體變種(偵測為TROJ_CRYPAURA.A、TROJ_CRYPAURA.B和TROJ_CRYPAURA.C)採用和CoinVault不同的做法。並非將所有解密付贖信息放在勒索信息中,而是指示受害者聯絡特定電子郵件地址以取得進一步指示。

(勒索信息指示用戶連絡一個電子郵件地址)

(通過電子郵件給予指示)

發信到所述的電子郵件地址會得到完整的說明。用戶需要將加密檔案上傳到一個檔案儲存網站並將連結發送給這些惡棍,然後他們才解密該檔案,並要求通過比特幣支付大約500美金贖金。

惡意軟體會重新命名加密檔案,將攻擊者電子郵件地址加到新文件名中。

免費取回檔案:是還是不是?

提供免費解密看來奇怪,但它其實是種說服用戶的手段。解密一個檔案告訴了受害者其他檔案也可以被恢復——如果他們願意付錢。但當然,並沒有任何保證當用戶支付贖金後就可以完全恢復。更有可能的是這些手段只是讓用戶願意上鉤的誘餌,而他們的檔案還是會永遠地失去。

即使網絡犯罪分子用CoinVault 捆綁免費贈送服務,最好還是採取防範措施去保存檔案以應對勒索威脅。將備份文件變成日常習慣,同時在不同位置採取手動和自動備份,通過外部硬碟或使用雲端安全服務。另一積極措施是不要點入可疑電子郵件或來源的未知網站。

趨勢科技主動式雲端截毒服務可以封鎖所有威脅相關檔案和惡意網址來保護用戶解決 CoinVault 和CRYPAURA 惡意軟體。

了解趨勢科技,請點擊閱讀原文:

相關焦點

  • 浪子回頭:HildaCrypt勒索軟體開發者免費發布解密密鑰
    勒索軟體是一個網絡上的世界性問題,對於受害者而言,可能很難知道即便乖乖付款也是否會幫助他們重新獲得對其惡意加密文件的訪問權限。
  • Medusalocker勒索病毒,小心勒索加密無得解
    背景概述近日,深信服安全團隊接到用戶的勒索求助,排查發現是一款名為MedusaLocker的勒索軟體家族。
  • 2020上半年十大典型勒索軟體出爐,你中招了嗎?
    根據安全研究人員的說法,此類惡意軟體首先會竊取數據,然後向受害者發送贖金勒索消息,而不是像傳統勒索軟體一樣就地加密鎖死數據。2019年中期以來一直活躍,今年3月美國精密零件製造商Visser遭此勒索軟體攻擊,意外洩漏特斯拉、波音、SpaceX等公司有關的敏感文件。
  • 勒索軟體不賺錢,黑客換了4種姿勢
    然後,騰訊和360說,他們發現了一款奇葩的勒索病毒,用戶中招之後其電腦文件被加密,卻無需繳納數字貨幣贖金,而是被要求玩 1 小時的吃雞遊戲,之後被加密的文件將自動解鎖。出於多種原因,針對性攻擊組織同樣對勒索軟體產生興趣,他們或將利用勒索軟體提升外幣價值,又或利用虛假勒索軟體,為其他攻擊進行掩護。我們來看看其中的典型代表:KillDiskKillDisk 是由一個叫「TeleBots」的團夥開發,該團體也開發了同名的後門木馬,並為 2016 年破壞烏克蘭公司的網絡攻擊負責。
  • 從暗網獲取勒索軟體,敲詐編輯的那些日子
    比如:出售你盜刷信用卡所購得商品的渠道、一個願意幫你套現詐騙所得資金的「騾子」、或者巧舌如簧並且也有耐心布設長期騙局。除此之外,你往往還得懂一些編程技巧。但是,假如以上條件你都不具備,那麼你至少還有勒索軟體。惡意軟體通常只是加密計算機或伺服器上的數據,而勒索軟體則允許攻擊者以解密密鑰為籌碼,進行敲詐勒索。
  • 新型勒索軟體「DeathRansom」來襲
    據安全研究人員稱,這種勒索軟體實際上早已經開始傳播,但一開始並不能真正加密受感染計算機上的文件——只需要刪除其附加的.wctc擴展名,文件就可以恢復正常。 不過,這種情況在上個月20日出現了變化。受害者的文件被真正加密,並且DeathRansom的數量也開始呈現出爆發式增長。
  • 勒索軟體:改寫網安格局,進入突變元年
    勒索軟體是一種惡意軟體,它能夠獲取文件或系統的控制權限,並阻止用戶控制這些文件或系統。然後,所有的文件甚至整個設備都會被加密技術挾持,直到受害者支付贖金以換取解密密鑰。該密鑰允許用戶恢復被程序加密的文件或系統。
  • 可以檢測出前所未有的勒索軟體
    那麼,如果基於籤名的技術不足以發現勒索軟體病毒,我們還可以做些什麼呢?RansomFree是一個免費的獨立產品,可以在Windows 7、Windows 8和 Windows 10,以及Windows Server 2010 R2和2008 R2等電腦系統上運行。
  • 賽博朋克2077暗含勒索軟體!丨大東話安全
    一直保持向側面或向後閃避,然後使用遠程武器攻擊BOSS,重複這個步驟即可。大東:看來V的一舉一動都將會對故事發展產生重大影響,不過小白,玩遊戲放鬆的同時也要時刻保持警惕,小心勒索軟體呀~小白:emmmm,此話怎講?二、話說事件大東:不急不急,小白,先問你一個問題,比特幣是什麼呀?
  • 會直呼你名字 知道你家地址,病毒勒索近乎瘋狂還很囂張
    在國內的一些論壇上,被Cerber病毒勒索的求助屢見不鮮。「要1個比特幣,沒錢,資料全不要了,錢堅決沒有。」許多網友表達了憤怒和無奈。年度安全峰會RSA2017日前落幕,今年的一個熱點就是——Ransomware(勒索軟體)。
  • 思科Talos深度解析「WannaCry"勒索軟體
    發起這一攻擊的惡意軟體是一種名為「WannaCry」的勒索軟體變種。該惡意軟體會掃描電腦上的TCP 445埠(Server Message Block/SMB),以類似於蠕蟲病毒的方式傳播,攻擊主機並加密主機上存儲的文件,然後要求以比特幣的形式支付贖金。
  • 勒索軟體生意經 | 商賈囈語
    勒索軟體的概念可以追溯到1989 年,那時人們通過人工投遞的軟盤,將 PC 鎖定惡意代碼發送給受害者,但自2014年以來,隨著比特幣等加密數字貨幣在全球的廣泛使用,這類業務有了令人側目的增長。 勒索軟體生意的市場有多大?
  • 利用暗網勒索軟體,我輕鬆入侵了老闆的電腦(上)
    相關閱讀:利用暗網勒索軟體,我輕鬆入侵了老闆的電腦(下)如你所了解的,網上有錢可賺。當然,問題是如何做到這一點。然而,所有這些商業冒險都需要這樣或那樣的資源:比如說,一種用別人的信用卡買單的銷售方式,一個願意把你的贓款變現的「幫兇」,或者有說服別人的天賦和對長期欺騙的耐心。通常還需要一些編程技巧。但如果你沒有這些,總還有勒索軟體的。勒索軟體攻擊規模擴大,醫院警局等市政機構成誘人目標惡意軟體對計算機或伺服器上的數據進行加密,勒索軟體允許攻擊者勒索付款以換取解密密鑰。
  • 《2077》是勒索軟體?爺青回!《DNF》出新作!日本同人奇蹟:《寒蟬》限時免費!
    而如今,第一章節於Steam開啟了限時免費,相信會有更多的玩家了解到這部優秀的作品!遊戲截圖:(新立繪也就圖一樂,真要可愛還得看龍繪)Epic聖誕大促開啟,活動連續15天,一天一款免費遊戲!喜加15第十天(10/15)昨日免費遊戲為《暗黑地牢》,今日免費遊戲為《波西亞時光》,Epic商城售價13.99美元,折合人民幣91元,截止日期12月28日零點。
  • 「大流行」中的「大流行」:勒索軟體即服務(RaaS)犯罪團夥大起底
    而為了實現勒索軟體收益最大化,勒索軟體即服務(RaaS)便應運而生。 勒索軟體即服務(RaaS)借鑑了軟體即服務(SaaS)模型。這種基於訂閱的惡意模型使即使是新手網絡犯罪分子也能夠毫不費力地發起勒索軟體攻擊。您可以在市場上找到各種RaaS軟體包,這些軟體包可減少對惡意軟體進行編碼的需求。
  • 勒索軟體再現江湖,這次竟然是強制讓你玩《絕地求生》?
    不幸中招的人,他們的電腦就會彈出一個如下的勒索界面,而你電腦上幾乎所有類型的文件都會被惡意加密並被修改統一的文件後綴名「.WNCRY」。雖然你可以用重裝系統的方法解除勒索行為,但電腦上的文件數據很容易就此消失。
  • 還記得前幾年那個轟動全球的勒索軟體病毒嗎?
    圖片來源微信工中號:站長急先鋒網友:勒索病毒軟體?是轟動全球的勒索軟體嗎?我:對沒錯就是勒索軟體 英文名稱WannaRen它的運作形式,是加密,以郵件網頁掛木馬形式進行傳播,就連殺毒軟體都拿不下它可想而知多麼厲害勒索病毒軟體出現時間是在2020年4月勒索病毒作者「自首」,在與一名火絨安全用戶索要比特幣未果後
  • 富士康海外工廠遭黑客勒索2億元贖金:1200臺伺服器被加密,100GB...
    與數據洩露相關的勒索軟體攻擊在今年是愈演愈烈,感恩節期間,富士康在墨西哥的一家工廠就中招了。上周,電子巨頭富士康在在墨西哥的一家工廠就遭遇了軟體攻擊勒索,攻擊者秘密獲取了未加密的富士康文件,之後對相關設備進行了加密。
  • 黑客製作假冒網遊,《賽博朋克2077》千萬別下載,當心勒索病毒!
    別下載,小心中勒索病毒!錯了,如果你下載這個遊戲的話,那麼你就中了勒索病毒了喔!防毒機構 Kaspersky 發現,網絡上出現名為《Cyberpunk 2077 Mobile》的手機遊戲,此網頁看起來非常類似於 Google Play 接口,但其實是假的;當點選安裝軟體後,就會下載一個 apk 檔案,內含 CoderWare 勒索軟體,Android 系統只要一安裝就會中招,不但沒有任何遊戲畫面
  • 筆記本電腦製造商「仁寶」遭到勒索軟體襲擊,被勒索 1700 萬美元!
    」  UDN報導 : 「呂清雄 強調,仁寶並 不 像外界報導的那樣被黑客勒索,目前 一切生產正常運行 。 」  自 那 以後 , IT 安全外媒 BleepingComputer 在 獲得攻擊 中用到 的勒索 信 之後, 證實了仁寶已 遭 到 DoppelPaymer勒索軟體攻擊。