Windows Updateを装うランサムウェア

Windows Updateを装うランサムウェア

ランサムウェア 読書の時間: 2

最近発見された新しいランサムウェアであるFantomは、正規のMicrosoft Windowsアップデートとして偽装されています。 したがって、ユーザーをだましてダウンロードさせ、データ侵害への道を開く…
セキュリティ会社AVGのマルウェア研究者Jakub Kroustekが、このかなり洗練されたマルウェアを発見しました。

ランサムウェアとは、ご存じのとおり、ハッカーがシステムをブロックし、ユーザーのファイルを開いたり使用したりできないように暗号化するのに役立つマルウェアを指します。 ランサムウェアは、アプリの実行も停止します。 したがって、影響を受ける人は、ハッカーに身代金を支払って、システムを正常な状態に戻したり、ファイルやアプリを開いて使用したりする必要があります。 ランサムウェア攻撃は最近増加しています。 多くは、犠牲になった組織です ランサムウェア 最近数ヶ月の攻撃。

Fantomの仕組み…

オープンソースのEDA2ランサムウェアプロジェクトに基づくランサムウェアであるFantomが、偽のWindows Update画面を表示して表示されます。 この更新画面は、Windowsが新しい重要な更新をインストールしていると信じ込ませます。 ランサムウェアのファイルプロパティでさえ、Microsoftからのものであり、ファイルの説明が「重要な更新」であると述べて、あなたはそれを信じさせるでしょう。

それが正規のWindowsアップデートであると信じ込んだ場合、それを実行する可能性があります。 これは ランサムウェア WindowsUpdate.exeという別の埋め込みプログラムを抽出して実行すると、偽のWindows Update画面が表示されます。 この画面はすべてのアクティブなウィンドウをオーバーレイし、開いている他のアプリケーションに切り替えることはできません。 この更新画面には、Windowsの更新が行われていると信じ込ませるパーセンテージが表示されますが、実際にはパーセンテージが増加するにつれてファイルが暗号化されます。 Ctrl + F4キーの組み合わせを使用すると、必要に応じてこの画面を閉じることができますが、ファイルの暗号化はバックグラウンドで実行されます。

Fantomは、他のEDA2ベースのランサムウェアと同様に、ランダムなAES-128キーを生成し、RSAを使用して暗号化します。 次に、マルウェア開発者のCommand&Controlサーバーにアップロードされます。 次に、ローカルドライブをスキャンして、対象のファイル拡張子を含むファイルを探します。 これらのファイルはAES-128暗号化を使用して暗号化され、暗号化された各ファイルに拡張子.fantomが追加されます。 Fantomがファイルを暗号化するフォルダーには、身代金メモDECRYPT_YOUR_FILES.HTMLも作成されます。 暗号化が完了すると、Fantomは実行されるXNUMXつのバッチファイルを作成します。 これらは、以前に取得したシャドウボリュームコピーと偽の更新画面を削除します。

そして最後に、DECRYPT_YOUR_FILES.HTMLと呼ばれる身代金に関するメモがあります。 これはあなたのデータを復元することはそれらからパスワードを購入することによってのみ可能であるという言及があるでしょう。 支払い手順を受け取ることができるように、fantomd12 @ yandex.ruまたはfantom12@techemail.comに電子メールを送信する手順があります。 また、データを完全に破壊する恐れがあるため、ファイルを復元しないように警告されます。

ハッカーはさまざまな戦術を使って攻撃しますが ランサムウェア、Fantomの場合に使用される戦略は賢いものです。 攻撃者は、ビジネスユーザーを含むほとんどのユーザーが認識し、さらには信頼する画面を模倣します。 正規のWindowsアップデートを入手していると人々に信じ込ませ、ファントムをダウンロードさせるのは比較的簡単です。 これは、マルウェア全般、特にランサムウェアに関して、かなり危険な傾向を示している可能性があります。

ランサムウェア攻撃

ランサムウェア保護ソフトウェア

無料トライアルを開始 インスタントセキュリティのスコアカードを無料で入手

タイムスタンプ:

より多くの Cyber​​Security Comodo