勒索软件新发展,免费解密你敢信吗?

趋势科技在去年七月发现一个称为Critroni或Curve-TOR-Bitcoin(CTB)Locker的加密勒索软件 Ransomware。最近我们观察到CTB恶意软件的改进,现在提供了“免费解密”服务、延长文件解密期限及提供变更勒索信息语系的选项。这个新变种还要求支付3比特币(约630美元),而在七月所看到的旧版本只收取0.02比特币或24美元。

除了这些改进外,我们也看到这些攻击在某些地区激增,主要是欧洲、中东和非洲(EMEA)、中国、拉丁美洲和印度。

感染CTB-Locker

我们之前提到过CTB Locker会使用Tor来隐藏其活动,但这个新变种有着显著的新变化。

这个CTB-Locker变种通过垃圾邮件到达。这些垃圾邮件用不同的语言寄送,常常伪装成重要通知信息以诱骗收信者打开附件,趋势科技注意到是压缩两次的文件。

这些攻击所使用的部分垃圾邮件样本被判断是由长期存在的CUTWAIL僵尸网络的部分系统所发送。CUTWAIL已知会重复使用现有的资源(包括“Botnet傀儡殭尸网络”);所以这波垃圾邮件攻击的部分IP地址早就出现在我们的垃圾邮件黑名单上,有些地址甚至在2004年就已经被列入黑名单。

(带有恶意ZIP附件的垃圾邮件样本,里面包含恶意下载程序TROJ_CRYPCTB.SMD)

其附件实际上是一个恶意下载程序,被侦测为TROJ_CRYPCTB.SMD。这个恶意软件会连到多个网址并下载CTB-Locker恶意软件到系统上,而勒索软件 Ransomware被侦测为TROJ_CRYPCTB.SME。检查这些网址后,我们确定这些都是被入侵沦陷的网站,而且都在法国。这个恶意软件用轮循(Round-Robin)的方式来选择恶意软件下载网址。

这里有个解释攻击模式的图表,感染链开始于带有恶意ZIP附件的垃圾邮件(如上图所示的邮件范例)。

(CTB-Locker感染链范例)

新的发展

七月出现的旧版TROJ_CRYPCTB.A变种只给用户72个小时,而这个新版本给用户96个小时付款。延长期限可能是基于现实考虑:较长的期限意味着可能会有更多受害者能够支付费用。

按下“Next(下一步)”会出现“Test Decryption(测试解密)”的选项,恶意软件在这里通过免费服务来引诱用户。“Test Decryption(测试解密)”功能可以随机解密五个文件,用以说服用户真的可以解密。还出现说明信息告知用户不能重新命名或删除文件,只有被选中的文件会被解密。该恶意软件还会用其他语言(如德文、荷兰文和意大利文)来显示勒索信息。

继续按下“Next(下一步)”会出现支付页面,恶意软件在这里会指示受害者支付3比特币(Bitcoin)或630美元以进行文件解密,否则所有文件都将永久保持加密状态。该信息还包括了如何通过Tor浏览器来支付赎金的说明。以下是趋势科技在2014年七月所看到旧版本CBT-Locker及最新版本变种间的比较。

(新 CBT-Locker变种要求高达630美元或3比特币以让用户解密自己的档案)

该信息指出受害者必须在期限内支付赎金,否则所有文件将永久保持加密状态。

分析变种后发现一个之前的 CTB-Locker所没有的功能,就是有免费解密文件的机会。这种免费模式曾经出现在恶意软件CoinVault上,但这个 CTB-Locker变种还更加码,让受害人可以解密五个文件而非只有一个。

免费解密可视为一种说服用户支付赎金的方式。解密文件让受害者觉得如果支付费用的话,自己的其他文件也可以复原。

(“免费解密”服务)

此一变种的另一个独特功能是用户可以选择英文以外的勒索信息。到目前为止,看到了三种语言:意大利文、德文和荷兰文。

(三种额外语系的勒索信息。左上:意大利;右上:德国;下:荷兰)

 防护及对抗加密勒索软件

对抗这种新型勒索软件的第一道防线是知道如何正确地从正常电子邮件中区分出垃圾邮件。虽然有些电子邮件可能看起来很正常,还是要好好地检查发件人地址、主题以及电子邮件内容来看看是否有任何可疑之处。

面对不熟悉的文件、电子邮件、网址以及(尤其是)电子邮件附件时要特别小心谨慎。虽然“免费解密”这个诱饵会吸引人去支付赎金,但不能保证网络犯罪分子会真的解密你的文件并让一切恢复正常。

用户要记得定期备份数据。记得采取3-2-1原则:三份备份,两种不同储存媒体,一个分开的位置。

时间: 2024-08-30 04:03:00

勒索软件新发展,免费解密你敢信吗?的相关文章

勒索软件新手法,可免费赎回一个加密档案,然后……

趋势科技自从在2013年底注意到加密勒索软件家族以来,就持续地监控其修改及演进的过程.虽然加密勒索软件在威胁环境中相对较"新",但已经将自己打造成对无辜用户的巨大威胁.加密勒索软件就是类似Cryptolocker这样会去通过档案加密功能来强化的勒索软件. 趋势科技发现这两个变种持续进化的加密勒索软件: 1.CoinVault 勒索软件让受害者可免费解密一个档案 CoinVault(或称TROJ_CRYPTCOIN.AK)勒索软件从其他变种脱颖而出是因为它提供用户一个少见的机会:解救一个

勒索软件新变种:不给赎金永久加密被绑文档!

近期,趋势科技在打击网络犯罪方面取得了很大胜利,例如最近中断GAMEOVER ZeuS网络殭尸病毒,但类似的网络犯罪活动还是时有发生.近日,趋势科技发现了新的勒索软件,它是通过使用新的加密和回避方法的勒索软件Ransomware变种. Cryptoblocker和它的加密技术 和其它勒索软件Ransomware变种一样,这种被侦测为TROJ_CRYPTFILE.SM的Cryptoblocker恶意软件会加密一定数量的档案.不过这个变种有一定的限制:首先,它不会感染大于100MB大小的档案.此外,

想了解APT与加密勒索软件?那这篇文章你绝不能错过

目前全球APT攻击趋势如何?针对APT攻击,企业应如何防护?针对最普通的APT攻击方式加密勒索软件,现今有何对策?带着这些疑问,记者采访到APT攻击方面的安全专家,来自亚信安全的APT治理战略及网关产品线总监白日和产品管理部总监徐江明. APT攻击成头号网络安全杀手自2010年开始,APT攻击就已经成为取代传统黑客攻击的一种非常重要的攻击手段,而且呈现出愈演愈烈的形势.白日认为,目前,在攻击形态上,其主要呈现为一个非常简易的.最普通的APT攻击方式--恶意加密勒索软件.在攻击目标上,其已经不仅仅

勒索软件解密网址

看到一个勒索软件解密的网站https://www.nomoreransom.org/zh/decryption-tools.html 原文地址:http://blog.51cto.com/antivirusjo/2091356

又一手机勒索软件现身:不交赎金数据将被永久性破坏

不久前趋势科技发现了一款恶意软件:假设用户不给"赎金",病毒就会让手机变成"板砖".而近期出现的新勒索软件则会利用TOR(The Onion Router)匿名服务来隐藏C&C通讯. 依据趋势科技侦測的AndroidOS_Locker.HBT样本分析,我们发现这款恶意软件会出现画面通知用户设备已经被锁住,须要支付1000卢布的赎金来解锁.这个画面还显示:假设用户拒绝支付,那么手机上的全部数据将会被破坏. 我们所看到会出现这些行为的应用程序样本出如今了第三方应

勒索软件的成长史

十年前我们第一次遭遇勒索软件的威胁,这类软件挟持受害者重要文件,然后强迫受害者支付赎金,为了记录勒索软件这十年的重大里程碑,我们回顾一下他们这些年的发展和演变. 2006年:起源 2006年加密勒索软件开始出现,例如TROJ_CRYPZIP.A,它会搜寻受害者硬盘上文件,然后将文件压缩并设密码,受害者若没有备份就只能根据留下的勒索讯息,支付赎金换取密码.这是勒索软件首次向不知情的受害者诈取钱财,而且密码其实就在恶意程序中,并未加密. 2011年:实验摸索的阶段 2011年勒索软件已经接受移动支付

加密勒索软件:给钱也不一定能取回资料

当加密勒索软件在北美和欧洲等地猖獗时,趋势科技注意到这些区域之外也出现了感染状况.例如Critroni或Curve-Tor-Bitcoin(CTB)Locker,一种旧的crypto-locker变种也在亚洲出现.虽然出现在这些新地区的侦测数量还没有那么大,但这可能是不久将来出现更大量加密勒索软件攻击的前兆.  什么是加密勒索软件? 它是一种勒索软件,会加密用户系统或文件以勒索金钱,从而阻止用户存取自己的文件或计算机. CTB Locker和其他加密勒索软件有何不同? 1.CTB Locker一

偷资料木马变身勒索软件

今年年初,趋势科技注意到旧恶意软件家族 (TSPY_USTEAL)再度出现.这数据窃取恶意软件现在加入了新功能,包括了恶意加壳(Packer).加花(Obfuscation)以及加入勒索软件-Ransomware. TSPY_USTEAL变种早在2009年就开始出现,以会窃取敏感数据着称,像是计算机详细信息和储存在浏览器内的密码.它可以作为植入程序,将它资源区段内的插件或二进制文件植入受害系统.偷来的信息会储存在一加密的.bin档案,通过FTP上传到C&C服务器.这是以前变种的部分行为,新版本中

最新勒索软件病毒防范方法及措施

antian365.com  simeon 1.事件回顾 (1)凤凰网:勒索病毒大范围传播,信息安全专家纷纷发出警告 http://news.ifeng.com/a/20170513/51086871_0.shtml (2)腾讯网:这种病毒全球大爆发!国内多所大学校园网沦陷,被黑的人都收到了勒索信 http://tech.qq.com/a/20170513/013226.htm (3)安天公司: 安天紧急应对新型"蠕虫"式勒索软件"wannacry"全球爆发 htt