Ransomware ที่โจมตีโดยวางตัวเป็น Windows Update

Ransomware ที่โจมตีโดยวางตัวเป็น Windows Update

ransomware เวลาอ่านหนังสือ: 2 นาที

Fantom แรนซัมแวร์ตัวใหม่ที่ค้นพบเมื่อเร็วๆ นี้ โจมตีโดยปลอมแปลงเป็นการอัปเดต Microsoft Windows ที่ถูกต้องตามกฎหมาย ดังนั้นมันจึงหลอกให้ผู้ใช้ดาวน์โหลด จึงเป็นการปูทางสำหรับการละเมิดข้อมูล...
นักวิจัยมัลแวร์ Jakub Kroustek จากบริษัทรักษาความปลอดภัย AVG ได้ค้นพบมัลแวร์ที่ค่อนข้างซับซ้อนนี้

ตามที่เราทราบ Ransomware หมายถึงมัลแวร์ที่ช่วยให้แฮกเกอร์บล็อกระบบและเข้ารหัสไฟล์ของผู้ใช้ในลักษณะที่ไม่สามารถเปิดหรือใช้งานได้ Ransomware ยังหยุดไม่ให้แอปทำงาน ดังนั้นผู้ที่ได้รับผลกระทบจะต้องจ่ายค่าไถ่ให้กับแฮ็กเกอร์เพื่อให้ระบบของเขากลับมาทำงานได้อีกครั้งหรือเปิดและใช้ไฟล์และแอป การโจมตีของแรนซัมแวร์มีจำนวนเพิ่มขึ้นในทุกวันนี้ หลายองค์กรที่ตกเป็นเหยื่อของ ransomware การโจมตีในช่วงหลายเดือนที่ผ่านมา

Fantom ทำงานอย่างไร…

Fantom ซึ่งเป็นแรนซัมแวร์ที่ใช้โปรเจ็กต์แรนซัมแวร์ EDA2 แบบโอเพนซอร์ส ปรากฏขึ้นพร้อมแสดงหน้าจอ Windows Update ปลอม หน้าจอการอัปเดตนี้ทำให้คุณเชื่อว่า Windows กำลังติดตั้งการอัปเดตที่สำคัญใหม่ แม้แต่คุณสมบัติของไฟล์สำหรับแรนซัมแวร์ก็จะทำให้คุณเชื่อว่ามาจาก Microsoft และจะมีคำอธิบายไฟล์เป็น 'Critical Update'

ทำให้เชื่อว่าเป็นการอัปเดต Windows ของแท้ คุณอาจดำเนินการได้ สิ่งนี้จะทำให้ ransomware แยกและรันโปรแกรมฝังตัวอื่นที่เรียกว่า WindowsUpdate.exe จากนั้นหน้าจอ Windows Update ปลอมจะปรากฏขึ้น หน้าจอนี้จะซ้อนทับ Windows ที่ใช้งานอยู่ทั้งหมด และคุณจะไม่สามารถเปลี่ยนไปใช้แอปพลิเคชันอื่นที่เปิดอยู่ได้ คุณจะเห็นเปอร์เซ็นต์ที่หน้าจออัปเดตนี้ทำให้คุณเชื่อว่ามีการอัปเดต Windows ในขณะที่ไฟล์ของคุณถูกเข้ารหัสเมื่อเปอร์เซ็นต์เพิ่มขึ้น แม้ว่าการกดคีย์ผสม Ctrl+F4 จะช่วยให้คุณปิดหน้าจอนี้ได้หากต้องการ แต่การเข้ารหัสไฟล์จะยังคงทำงานอยู่เบื้องหลัง

Fantom เช่นเดียวกับแรนซัมแวร์ที่ใช้ EDA2 อื่นๆ จะสร้างคีย์ AES-128 แบบสุ่มและเข้ารหัสโดยใช้ RSA จากนั้นจะถูกอัปโหลดไปยังเซิร์ฟเวอร์ Command & Control ของนักพัฒนามัลแวร์ จากนั้นจะสแกนไดรฟ์ในเครื่องเพื่อหาไฟล์ที่มีนามสกุลไฟล์เป้าหมาย ไฟล์เหล่านี้ได้รับการเข้ารหัสโดยใช้การเข้ารหัส AES-128 ไฟล์ที่เข้ารหัสแต่ละไฟล์จะถูกเพิ่มนามสกุล .fantom ในโฟลเดอร์ที่ Fantom เข้ารหัสไฟล์ จะมีการสร้างหมายเหตุเรียกค่าไถ่ DECRYPT_YOUR_FILES.HTML เมื่อการเข้ารหัสเสร็จสิ้น Fantom จะสร้างไฟล์แบตช์สองไฟล์ที่ดำเนินการ สิ่งเหล่านี้จะลบสำเนาไดรฟ์ข้อมูลเงาและหน้าจออัปเดตปลอมที่คุณได้รับก่อนหน้านี้

ในที่สุดก็มาถึงบันทึกเรียกค่าไถ่ที่เรียกว่า DECRYPT_YOUR_FILES.HTML ซึ่งจะกล่าวถึงการกู้คืนข้อมูลของคุณโดยการซื้อรหัสผ่านจากพวกเขาเท่านั้น จะมีคำแนะนำในการส่งอีเมลไปที่ fantomd12@yandex.ru หรือ fantom12@techemail.com เพื่อให้คุณสามารถรับคำแนะนำการชำระเงินได้ คุณยังได้รับการเตือนว่าอย่าพยายามกู้คืนไฟล์ที่บอกว่าไฟล์ดังกล่าวอาจทำลายข้อมูลของคุณได้อย่างสมบูรณ์

แม้ว่าแฮกเกอร์จะใช้กลวิธีต่างๆ ในการจู่โจมด้วย ransomwareกลยุทธ์ที่ใช้ในกรณีของ Fantom นั้นฉลาด ผู้โจมตีเลียนแบบหน้าจอที่ผู้ใช้ส่วนใหญ่ รวมถึงผู้ใช้ทางธุรกิจ รับรู้และไว้วางใจได้ ค่อนข้างง่ายที่จะชักนำให้ผู้คนเชื่อว่าพวกเขากำลังได้รับการอัปเดต Windows ที่ถูกต้องตามกฎหมาย และทำให้พวกเขาดาวน์โหลด Fantom นี่อาจเป็นตัวบ่งชี้ถึงแนวโน้มที่ค่อนข้างอันตรายในแง่ของมัลแวร์โดยทั่วไปและแรนซัมแวร์โดยเฉพาะ

การโจมตีของแรนซัมแวร์

ซอฟต์แวร์ป้องกันแรนซัมแวร์

เริ่มทดลองใช้ฟรี รับคะแนนความปลอดภัยทันทีของคุณฟรี

ประทับเวลา:

เพิ่มเติมจาก CyberSecurity โคโมโด