کمیته رکن چهارم – باجافزار جدیدی در مراحل تکمیل و توسعه است و قصد دارد اگر قربانی در بازهی زمانی مشخصی، باج درخواستی را پرداخت نکرد، تمامی پروندهها را حذف کند. این باجافزار BitKangoroo نام داشته و به نظر نمیرسد توسط توسعهدهندگان ماهری نوشته شده باشد. این بدافزار در حال حاضر فقط میتواند پروندههای موجود در پوشهی رومیزیِ سامانه را رمزنگاری کند. ولی باتوجه به بررسی که بر روی کد آن صورت گرفته، این باجافزار میتواند به تهدید بزرگی تبدیل شود چرا که قصد دارد پروندههای قربانی را به کل حذف کند.
به گزارش کمیته رکن چهارم – وقتی سامانهای به این باجافزار آلوده شد، فرآیند رمزنگاری پروندهها با استفاده از الگوریتم رمزنگاری AES با طول کلید ۲۵۶ بیتی آغاز شده و به انتهای پروندههای رمزنگاریشده، پسوند .bitkangoroo اضافه میشود. پس از تکمیل فرآیند رمزنگاری، پنجرهای به قربانی نمایش داده میشود که به او اطلاع میدهد پروندههای او رمزنگاری شده و برای بازیابی آنها باید ۱ بیتکوین پرداخت کند.
این باجافزار اعلام میکند تا زمانیکه باج درخواستی پرداخت شود، در هر ساعت قرار است یک پرونده حذف شود و یک شمارندهی معکوس نیز به قربانی نمایش داده میشود. پس از اینکه یکی از پروندهها حذف شد، زمانسنج بازنشانی شده و برای نمایش ۶۰ دقیقه، مجدداً تنظیم میشود. باجافزار BitKangoroo اولین بدافزاری نیست که در صورت پرداخت نکردن باج، به حذف پروندهها اقدام میکند اما بدافزارهای پیشین به قربانی مهلت بیشتری میدادند و آن وقت شروع به حذف پروندهها میکردند. در باجافزارهای دیگر، به قربانی مهلتی برای آشنایی با مفهوم بیتکوین و خریداری آن داده میشد.
خبر خوش برای کاربران این است که محققان امنیتی در حال حاضر توانستهاند این باجافزار را درهم شکسته و برای آن ابزار رمزگشایی با نام BitKangarooDecrypter منتشر کنند. بررسیهایی که بر روی کد باجافزار انجام شده، نشان میدهد در صورتیکه کاربر کلید رمزگشایی اشتباهی را وارد کند، تمامی پروندهها یکجا حذف خواهند شد. خوشبختانه این کدها به درستی کار نمیکنند و تمامی پروندهها حذف نخواهند شد.
باجافزار BitKangoroo برای پرداخت باج، آدرس بیتکوین را اعلام کرده و همچنین این امکان را فراهم کرده تا قربانیان بتوانند از طریق آدرس رایانامه، با نویسندهی بدافزار ارتباط برقرار کنند. در حال حاضر آدرس رایانامهی bitkangoroo@mailinator.com برای این منظور مورد استفاده قرار میگیرد.
منبع:security week