Ransomware se pretvara da je Windowsov sigurnosni skener da bi prevario korisnike da ga instaliraju

Opisi virusa, 07.10.2019, 10:00 AM

Ransomware se pretvara da je Windowsov sigurnosni skener da bi prevario korisnike da ga instaliraju

Pre nedelju dana otkriven je malver koji se pretvara da je Microsoftov sigurnosni skener. Namerno ili greškom, malver oštećuje fajlove žrtava.

Istraživač Havijer Mertens objavio je skrinšot spam emaila koji je dobio navodno od Microsofta, naslovljenog sa “Virus Detection on Your Computer!” Email treba da ubedi potencijalnu žrtvu da je na računaru otkriven trojanac i da zbog toga ona treba da preuzme “sigurnosni skener”. Link za preuzimanje se nalazi u emailu.

Fajl koji potencijalna žrtva treba da preuzme je WSS.zip koja sadrži izvršni fajl “Windows Security Scanner.exe” i skriveni folder Resources sa nekoliko drugih izvršnih fajlova. Kada se pokrene exe fajl, žrtva će videti kako se navodno instalira Windows Security Scanner.

Nekoliko minuta kasnije, pojavljuje se obaveštenje Lost Files ransomwarea, da su podaci na uređaju šifrovani.

“Pažnja!!! Najpre, veoma nam ja žao što su vaši podaci šifrovani. Zato što smo ljudi i osećamo krivicu zbog šifrovanja vaših podataka. Nudumo vam da vam pomognemo da ih dešifrujete ponovo za nešto malo Bitcoina”, kaže se u obaveštenju. To “malo Bitcoina” zapravo je 500 dolara.

Malver šifruje sledeće vrste fajlova: .txt, .doc, .docx, .xls, .index, .pdf, .zip, .rar, .css, .xlsx, .ppt, .pptx, .odt, .jpg, .bmp, .png, .csv, .sql, .mdb, .sln, .php, .asp, .aspx, .html, .xml, .psd, .bk, .bat, .mp3, .mp4, .wav, .wma, .avi, .divx, .mkv, .mpeg, .wmv, .mov, .jpeg, .ogg, .TXT, .DOC, .DOCX, .XLS, .INDEX, .PDF, .ZIP, .RAR, .CSS, .XLSX, .PPT, .PPTX, .ODT, .JPG, .BMP, .PNG, .CSV, .SQL, .MDB, .SLN, .PHP, .ASP, .ASPX, .HTML, .XML, .PSD, .BK, .BAT, .MP3, .MP4, .WAV, .WMA, .AVI, .DIVX, .MKV, .MPEG, .WMV, .MOV, .OGG, .JPEG.

Svaki od fajlova koji ima neku od ovih ekstenzija, posle šifrovanja, ima ekstenziju “.Lost_Files_Encrypt” i nalazi se u Users folderu. Osim toga ,svaki od originalnih fajlova je obrisan i zamenjen novim fajlom sa ekstenzijom .Lost_Files_Encrypt.

Ima naznaka da napadač želi da ošteti fajlove, i da nije u pitanju greška. U prilog tome govore njegovi prilično čudni komentari u kodu koji ukazuju na to da je malver namerno napravljen kao malver koji briše podatke, od kojih je jedan komentar direktno upućen istraživačima i analitičarima malvera.

Izvor:Informacija.rs