Vírusírtó Blog

Epic Fail: egy zsaroló kártevő tönkreteszi az áldozat adatait - ráadásul véletlenül...

2015.11.11. 10:11 G Data

title160_43.jpgA Power Worm nevű rosszindulatú program egy PowerShell alapú zsaroló kártevő, amely a Windows PowerShell-t használja káros tevékenységének kivitelezéséhez.

 

A Windows PowerShell egy keretprogram, amelyet a Microsoft azért fejlesztett ki, hogy megkönnyítse a fejlesztők számára a feladatok és rutinok automatizálását a windowsos PC-ken.

 

A Trend Micro szakértői fedeztél fel a Power Wormot még 2014 márciusában, amikor is egy támadássorozatot észleltek a Word és Excel fájlok ellen.

 

A Power Worm szóban forgó variációja már több adatfájltípusra utazik, nem csak az említettekre, de nem ez az a tulajdonsága, amely most hírek szintjén kiemeli a zsaroló kártevők egyre népesebb családjából.

 

Az érdeklődés középpontjába került „fícsör” gyakorlatilag egy rosszul implementált titkosítási rutinból fakad, amellyel a hacker megpróbálta egyszerűsíteni a titkosított fájlok kódjának visszafejtését és költséghatékonyabbá tenni az egész folyamat működését.

 

A készítő az AES titkosítási motort használta; meg akarta szüntetni a véletlenszerű és egyedileg generált titkosítási kulcsokat, és inkább egy minden áldozat számára egyforma statikus AES kulcsot használt volna.

 

Ez egyszerűsítette volna weboldalának kialakítását, ahonnan a felhasználók a feloldó kulcsokat tölthetik le, hiszen nem lett volna szükség a privát titkosítási kulcsok adatbázisból való lekérdezésére, és nem kellett volna személyre szabott feloldó kulcsokat generálni minden egyes felhasználó-áldozat számára.

 

A programozási hibából eredő (nem megfelelően beágyazott AES kulcs) probléma vezetett ahhoz, hogy a zsaroló kártevő mégis véletlenszerű feloldó kulcsot generált a statikus helyett. Mivel a szerző nem épített be speciális rutinokat a kártevő kódjába, hogy kezelni és tárolni tudja a véletlen generált kulcsokat, a kártevő titkosította a fájlokat, majd gyakorlatilag kukázta a feloldó kulcsokat, lehetetlenné téve így a visszafejtést.

 

Így az egyetlen módszer az áldozatok számára az maradt, hogy a remélhetőleg létező biztonsági mentésükből állítsák helyre titkosított fájljaikat.

 

Könnyen felismerhető a zsaroló üzenet alapján, ha ez kártevő fertőzte meg gépünket, hiszen a feltüntetett felhasználói ID mindig „qDgx5Bs8H”, mert a készítő - tévesen - arra számított, hogy minden felhasználó úgyis azonos feloldó kulcsot kap.

 

Az alábbi képernyőfelvételen látható a zsarolási üzenet a részletekkel:

 

epic-fail-power-worm-ransomware-accidentally-destroys-victim-s-data-during-encryption-495833-3.jpg

Forrás: Softpedia

Tetszett a bejegyzés? Lájkolj minket a Facebookon!

Címkék: ransomware internetbiztonság

Írj kommentet

A bejegyzés trackback címe:

https://virusirto.blog.hu/api/trackback/id/tr348069762

Kommentek:

A hozzászólások a vonatkozó jogszabályok  értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai  üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a  Felhasználási feltételekben és az adatvédelmi tájékoztatóban.

Nincsenek hozzászólások.

Értesülj az új átverésekről a Facebookon!

Címkék

adatbiztonság (1) adathalászat (10) adatvédelem (36) Adobe (1) alkalmazás (13) amazon (1) android (36) android market (1) anonymus (1) apple (8) arcfelismerés (2) arcfelismerési technológia (1) átverés (41) Audi (1) bank (1) BankGuard (1) bankkártya (4) biometrikus azonosító (1) bitcoin (1) biztonság (21) blizzard (1) botnet (1) bouncer (1) celeb (1) cenzúra (1) chat (1) Chrome (1) cnn (1) csalás (8) csoport (1) cyberbullying (1) ddos (1) dnt (1) domén (1) e-book (1) e-mail (1) email (4) emoji (1) engedély (1) esemény (1) EU (1) europol (3) facebook (129) Facebook (10) Facebook hangulatjelek (1) fbi (3) felhő (1) felmérés (17) féreg (2) fiók (1) Flame (1) foci (1) frissítés (1) gdata (1) geotagging (2) Gmail (1) google (9) gps (1) gyermek (2) G data (3) g data (6) G Data (35) G Data BankGuard (1) G Data jelszómenedzser (1) G Data TotalProtection (1) hack (2) hacker (36) híresség (1) hoax (1) Hotmail (1) hozzáférés (2) hummer (1) idővonal (2) információbiztonság (2) instagram (4) intel (1) internet (4) internetbiz (1) internetbiztonság (62) ios (1) iOS (2) ipari kémkedés (1) jelszó (2) Jelszókezelő (1) jogok (3) kártevő (47) katasztrófa (1) kémkedés (1) kémprogram (1) keresés (1) kéretlen program (1) kiberbűnözés (2) kiberháború (3) kínai közösségi média (1) komment (1) közösségi média (1) közösségi portál (1) kriptobányászat (1) lájk (1) like (4) linux (1) Linux (1) mac (1) macintosh (1) maya (1) média (1) megosztás (6) metaadat (1) Microsoft (2) mobiltelefon (5) napló (1) Nigéria (3) okosóra (1) okostelefon (2) olimpia (1) online (3) Online bankolás (1) online bankolás (1) Ötven Cent Csoport (1) password (1) phising (1) Pokémon Go (1) Popcorn TIme (1) poszt (1) ransomware (13) rendőrség (2) rootkit (1) sérülékenység (9) Skype (1) skype (2) smart tv (5) spam (10) személyi (3) születésnap (1) szülői felügyelet (1) tartalomszűrés (1) tartózkodási hely (1) ThyssenKrupp (1) törlés (1) torrent (3) trójai (19) twitter (1) update (1) usb (5) vásárlás (1) védelem (2) végítélet (1) videó (1) vírus (2) vírusirtó (12) virusirtó (1) VirusTotal (1) visszaélés (1) Vista (1) vízjel (1) vodafone (1) warcraft (1) Weibo (1) whatsapp (1) wifi (3) windows (1) Windows (2) wordpress (1) World of Warcraft (1) WoW (1) Yahoo (1) Yahoo! (1) zaklatás (1) Zeus (1) zsaroló kártevő (5) Címkefelhő
süti beállítások módosítása