Ransomware الذي يوجه وضعيات مثل Windows Update

Ransomware الذي يوجه وضعيات مثل Windows Update

الفدية وقت القراءة: 2 دقائق

Fantom ، وهو برنامج فدية جديد تم اكتشافه مؤخرًا ، يتنكر في شكل تحديث شرعي لنظام Microsoft Windows. وبالتالي يخدع المستخدمين لتنزيله ، مما يمهد الطريق لخرق البيانات ...
اكتشف الباحث في البرامج الضارة Jakub Kroustek من شركة الأمان AVG هذه البرامج الضارة المعقدة نوعًا ما.

تشير برامج الفدية ، كما نعلم ، إلى البرامج الضارة التي تساعد المتسللين على حظر الأنظمة وتشفير ملفات المستخدمين بطريقة لا يمكن فتحها أو استخدامها. كما توقف برامج الفدية عن تشغيل التطبيقات. وبالتالي سيتعين على الشخص المتضرر دفع فدية للمتسلل (المتسللين) لإعادة نظامه إلى المسار الصحيح أو لفتح الملفات والتطبيقات واستخدامها. تتزايد هجمات برامج الفدية هذه الأيام ؛ العديد من المنظمات التي وقعت فريسة الفدية الهجمات في الأشهر الأخيرة.

كيف يعمل Fantom ...

يظهر Fantom ، وهو برنامج فدية يعتمد على مشروع EDA2 ransomware مفتوح المصدر ، يعرض شاشة Windows Update مزيفة. تقودك شاشة التحديث هذه إلى الاعتقاد بأن Windows يقوم بتثبيت تحديث مهم جديد. حتى خصائص الملف الخاصة ببرنامج الفدية ستجعلك تصدق ذلك ، مشيرًا إلى أنه من Microsoft وسيكون له وصف الملف باسم "تحديث مهم".

أدى إلى الاعتقاد بأنه تحديث Windows أصلي ، يمكنك تنفيذه. هذا سيجعل الفدية استخراج وتنفيذ برنامج مضمن آخر يسمى WindowsUpdate.exe ثم سيتم عرض شاشة Windows Update وهمية. ستغطي هذه الشاشة جميع أنظمة Windows النشطة ولن تتمكن من التبديل إلى أي تطبيق مفتوح آخر. سترى على شاشة التحديث هذه نسبة مئوية تقودك إلى الاعتقاد بأن تحديث Windows يحدث بينما في الواقع يتم تشفير ملفاتك مع زيادة النسبة المئوية. على الرغم من أن تركيبة المفاتيح Ctrl + F4 يمكن أن تساعدك في إغلاق هذه الشاشة إذا كنت ترغب في ذلك ، فإن تشفير الملف سيستمر في الخلفية.

سيقوم Fantom ، مثل برامج الفدية الأخرى المستندة إلى EDA2 ، بإنشاء مفتاح AES-128 عشوائي وتشفيره باستخدام RSA. بعد ذلك سيتم تحميله في خادم الأوامر والتحكم لمطوري البرامج الضارة. ثم يقوم بمسح محركات الأقراص المحلية بحثًا عن الملفات التي تحتوي على ملحقات ملفات مستهدفة. يتم تشفير هذه الملفات باستخدام تشفير AES-128 ، وسيتم إضافة الامتداد .fantom إلى كل ملف مشفر. في المجلدات حيث يقوم Fantom بتشفير الملفات ، سيتم أيضًا إنشاء مذكرة فدية DECRYPT_YOUR_FILES.HTML. عند الانتهاء من التشفير ، سيقوم Fantom بإنشاء ملفين دفعي يتم تنفيذهما ؛ سيؤدي ذلك إلى حذف نسخ مجلد الظل وشاشة التحديث المزيفة التي حصلت عليها سابقًا.

ثم تأتي أخيرًا مذكرة الفدية المسماة DECRYPT_YOUR_FILES.HTML. سيشير هذا إلى أن استعادة بياناتك لن تكون ممكنة إلا عن طريق شراء كلمات المرور منها. ستكون هناك تعليمات لإرسال بريد إلكتروني إلى fantomd12@yandex.ru أو fantom12@techemail.com حتى تتمكن من تلقي تعليمات الدفع. تم تحذيرك أيضًا من محاولة استعادة الملفات قائلة إنها قد تدمر بياناتك تمامًا.

على الرغم من أن المتسللين يستخدمون أساليب مختلفة للهجوم الفدية، الإستراتيجية المستخدمة في حالة Fantom هي استراتيجية ذكية. يقلد المهاجمون شاشة يتعرف عليها معظم المستخدمين ، بما في ذلك مستخدمي الأعمال ، بل ويثقون بها ؛ من السهل نسبيًا دفع الأشخاص إلى الاعتقاد بأنهم يحصلون على تحديث شرعي لنظام Windows وبالتالي دفعهم إلى تنزيل Fantom. قد يكون هذا مؤشرًا على اتجاه خطير إلى حد ما فيما يتعلق بالبرامج الضارة بشكل عام وبرامج الفدية بشكل خاص.

هجمات الفدية

برنامج الحماية من برامج الفدية

بدء محاكمة حرة احصل على بطاقة نقاط الأمان الفورية الخاصة بك مجانًا

الطابع الزمني:

اكثر من كومودو الأمن السيبراني