Kriminalci koriste Telegram za komande i kontrolu novog ransomwarea Telecrypt

Opisi virusa, 15.11.2016, 00:30 AM

Kriminalci koriste Telegram za komande i kontrolu novog ransomwarea Telecrypt

Kompanija Kaspersky Lab upozorila je na novu pretnju, kripto ransomware Telecrypt koji koristi protokol za komunikaciju Telegrama da bi ključ za dešifrovanje poslao kriminalcima. Malver u ovom trenutku cilja samo korisnike u Rusiji.

Telecrypt šifruje Word i Excel fajlove, JPG, JPEG i PNG fajlove, baze podataka i PDF fajlove.

U zavisnosti od konfiguracije, malver šifrovanim fajlovima može dodati ekstenziju .Xcri, ili može da ih ostavi neizmenjene. Spisak šifrovanim fajlova se čuva u TXT fajlu "%USERPROFILE%DesktopБаза зашифр файлов.txt".

Ono što ovaj ransomware izdvaja od drugih je činjenica da koristi kanale Telegrama da bi bio u kontaktu sa svojim tvorcima.

Stručnjaci Kaspersky Laba nisu rekli kako malver dolazi do računara korisnika ali su opisali proces infekcije.

Pre infekcije, sajber kriminalci prave "Telegram bot". Jedinstvaeni token sa servera Telegrama identifikuje novokreiranog bota i on se smešta u telo malvera tako da može koristiti Telegram API. Žrtva pokreće maliciozni fajl. Ransomware zatim generiše enkripcijski ključ i ID infekcije. Zatim proverava da li je kreiran Telegram bot. Kada ga pronađe, malver preko Telegram Bot API šalje sledeće informacije: broj chata sa sajber kriminalcima, ime inficiranog računara, ID infekcije i broj koji je korišćen kao osnova za generisanje enkripcijskog ključa. Tek tada malver počinje da traži i šifruje fajlove na hard diskovima računara. Kada završi sa tim, obaveštava o tome kriminalce.

Malver preuzima modul sa grafičkim interfejsom koji prikazuje poruku o otkupnini. On traži 5000 rubalja koje žrtva treba da plati preko Qiwi ili Yandex.Money. Žrtve imaju mogućnost i da kontaktiraju kriminalce preko Telegrama.

Kaspersky Lab savetuje žrtvama da ne plaćaju otkupninu. Umesto toga, mogu da kontaktiraju tim za podršku Kaspersky Laba da bi dobili pomoć i dešifrovali fajlove.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Desetine hiljada WordPress sajtova zaraženo novim malverom Sign1

Desetine hiljada WordPress sajtova zaraženo novim malverom Sign1

Malver „Sign1“ inficira WordPress veb sajtove, i preusmerava posetioce na prevare ili ih bombarduje reklamama, upozorili su istraživači ... Dalje

Kako je malver Inferno Drainer ukrao više od 80 miliona dolara od 136.000 korisnika kriptovaluta

Kako je malver Inferno Drainer ukrao više od 80 miliona dolara od 136.000 korisnika kriptovaluta

Kao što privlači milione ljudi širom sveta, tako svet kriptovaluta privlači i sajber kriminalce koji pokušavaju da iskoriste neiskustvo i neznanj... Dalje

Hakeri koriste grešku u Windows SmartScreen da prevare korisnike da preuzmu malver

Hakeri koriste grešku u Windows SmartScreen da prevare korisnike da preuzmu malver

Phemedrone je novi malver za krađu informacija koji inficira računare koristeći ranjivost Microsoft Defender SmartScreena (CVE-2023-36025). Phemedr... Dalje

Nova varijanta zloglasnog Mirai botneta širi malver za rudarenje kriptovaluta

Nova varijanta zloglasnog Mirai botneta širi malver za rudarenje kriptovaluta

Istraživači sajber bezbednosti iz kompanije Akamai otkrili su novu verziju čuvenog botneta Mirai pod nazivom NoaBot, koja se koristi za distribucij... Dalje

Malver MS Drainer ukrao 59 miliona dolara preko Google oglasa i oglasa na X-u

Malver MS Drainer ukrao 59 miliona dolara preko Google oglasa i oglasa na X-u

Istraživači bezbednosti otkrili su novu seriju napada „crypto drainer” malvera koji je do sada ukrao 59 miliona dolara žrtvama koje su ... Dalje