انتشار نسخه جدیدی از باج‌افزار CryptoMix

کمیته رکن چهارم – در روزهای اخیر نسخه جدیدی از باج‌افزار معروف CryptoMix در حال انتشار است که در آن ضمن رمز شدن فایل‌های کاربر و تغییر نام آنها، پسوند BACKUP نیز به فایل‌های رمزگذاری شده الصاق می‌شود.

در نسخه جدید از قربانی خواسته می‌شود از طریق ایمیل‌های زیر با مهاجمان ارتباط برقرار کند:

  • backuppc@tuta.io
  • backuppc@protonmail.com
  • backuppc1@protonmail.com
  • b4ckuppc1@yandex.com
  • b4ckuppc2@yandex.com
  • backuppc1@dr.com

همچنین متن اطلاعیه باج‌گیری آن با نام HELP_INSTRUCTION.TXT_ در مقایسه با نسخه‌های قبلی این باج‌افزار تفاوت‌هایی دارد.

این باج‌افزار به‌منظور غیرفعال کردن امکان بازگردانی از طریق بخش Windows Startup و حذف نسخه‌های Windows Shadow Volume از فرامین زیر استفاده می‌کند:

  • sc stop VVS
  • sc stop wscsvc
  • sc stop WinDefend
  • sc stop wuauserv
  • sc stop BITS
  • sc stop ERSvc
  • sc stop WerSvc
  • cmd.exe /C bcdedit /set {default} recoveryenabled No
  • cmd.exe /C bcdedit /set {default} bootstatuspolicy ignoreallfailures
  • C:\Windows\System32\cmd.exe” /C vssadmin.exe Delete Shadows /All /Quiet

باج‌افزار CryptoMix علاوه بر انتشار از طریق ایمیل‌های هرزنامه، بوسیله سایت‌های مخرب و تسخیر شده نیز اقدام به آلوده کردن سیستم‌ها و رمزگذاری فایل‌های آنها می‌کند. در زمان مراجعه کاربر به این سایت‌ها، کد مخرب تزریق شده در صفحه اینترنتی با بهره‌جویی از ضعف‌های امنیتی موجود در سیستم عامل Windows و نرم‌افزارهایی نظیر محصولات شرکت ادوبی و که بر روی دستگاه کاربر نصب شده‌اند، باج‌افزار را بر روی سیستم نصب می‌کند.

متأسفانه در زمان انتشار این خبر، امکان رمزگشایی فایل‌های رمزگذاری شده بدون در اختیار داشتن کلید فراهم نیست.

نمونه بررسی شده در این خبر با نام‌های زیر قابل شناسایی می‌باشد:

Bitdefender
   – Trojan.GenericKD.30876992

McAfee
   – RDN/Generic.grp

Sophos
   – Mal/Generic-S

منبع: شبکه گستر

درباره نویسنده

پست های مرتبط

پاسخ دهید


خبرگزاری هرانا

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Blue Captcha Characters Below.