image

Gijzelvirus kaapt harde schijf voor losgeld

dinsdag 30 november 2010, 09:36 door Redactie, 9 reacties

Onderzoekers van Kaspersky Lab hebben twee nieuwe gijzelvirussen ontdekt die vertrouwelijke documenten en het master boot record (MBR) van de harde schijf voor losgeld gijzelen. De Seftad Trojan overschrijft de MBR van de harde schijf en toont vervolgens een tekst met instructies en vraagt om een code. Wordt de code drie keer verkeerd ingevuld, dan herstart het systeem zich en verschijnt de tekst weer.

Slachtoffers moeten naar de website safe-data.ru om daar 75 euro aan de malwaremaker over te maken, waarna ze de vereiste code krijgen. In tegenstelling tot wat de malwaremaker beweert, is niet de hele harde schijf versleuteld, maar alleen de MBR aangepast. Seftad wordt door een ander Trojaans paard op het systeem geïnstalleerd. Kaspersky Lab slaagde erin de code te kraken. Slachtoffers die ‘aaaaaaciip’ invoeren krijgen hun originele MBR weer terug.

RSA-1024
Naast Seftad is er ook een nieuwe versie van het GpCode-virus ontdekt. Deze ransomware is al jaren actief, maar gebruikte nooit een sterk algoritme, waardoor beveiligingsonderzoekers door het virus versleutelde bestanden altijd wisten te herstellen. Die kans is nu een stuk kleiner geworden, want de nieuwste variant gebruikt AES-256 en RSA-1024 encryptie.

"In tegenstelling tot vorige varianten, verwijdert deze de bestanden niet na het versleutelen. In plaats daarvan overschrijft het de data in de bestanden, wat het onmogelijk maakt om dataherstelsoftware zoals PhotoRec te gebruiken, wat we tijdens de laatste aanval adviseerden", zegt Vitaly Kamluk van Kaspersky.

Eerder waarschuwde ook Sophos al voor deze nieuwe variant, die zich onder andere via drive-by downloads verspreidt en negentig euro losgeld eist.

Reacties (9)
30-11-2010, 10:00 door spatieman
De Seftad Trojan overschrijft de MBR van de harde schijf en toont vervolgens een tekst met instructies en vraagt om een code. Wordt de code drie keer verkeerd ingevuld, dan herstart het systeem zich en verschijnt de tekst weer.
--
Slachtoffers moeten naar de website safe-data.ru om daar 75 euro aan de malwaremaker over te maken, waarna ze de vereiste code krijgen.
----
ok
en hoe moet je die website bezoeken als je al bij het booten om die code gevraagd wordt?
30-11-2010, 10:05 door Anoniem
Met je mobieltje? Of de computer van de buren, familie, vrienden of in de bibliotheek? Anders misschien een computerzaak of helpdesk?

Nog meer suggesties nodig? :-S
30-11-2010, 10:18 door Anoniem
Eh... CD nr. 1 en een backupje terug zetten?
30-11-2010, 10:27 door Anoniem
Door spatieman: De Seftad Trojan overschrijft de MBR van de harde schijf en toont vervolgens een tekst met instructies en vraagt om een code. Wordt de code drie keer verkeerd ingevuld, dan herstart het systeem zich en verschijnt de tekst weer.
--
Slachtoffers moeten naar de website safe-data.ru om daar 75 euro aan de malwaremaker over te maken, waarna ze de vereiste code krijgen.
----
ok
en hoe moet je die website bezoeken als je al bij het booten om die code gevraagd wordt?
Hij overschrijf alleen je bestanden, je kunt nog wel programma's opstarten.
30-11-2010, 11:01 door Mysterio
Leuke foto heeft meneer de onderzoeker trouwens. Hoe dan ook, heeft iemand al ervaringen met dit soort gevallen? Hoe kwetsbaar is een Windows 7 met een gebruiker zonder admin-rechten en UAC aan?
30-11-2010, 11:08 door M_iky
En hoe zit het eigenlijk met bestanden die reeds versleuteld zijn? Bv. TrueCrypt gebruiken om de volledige harde schijf te versleuten. Kan de ransomware dan nog iets doen?
30-11-2010, 11:49 door Anoniem
Met een veilig gestelde image op een externe harde schijf (die ik overigens alleen laat draaien voor een back-up) samen met een regelmatige back-up, moet volgens mij geen probleem zijn. Ik hoop alleen dat een up to date virusscanner dit tijdig in de gaten heeft. Scheelt veel werk.
30-11-2010, 14:53 door [Account Verwijderd]
[Verwijderd]
30-11-2010, 17:49 door Ivanhoe
Of backup/restore met MBRWizard vanaf de UBCD4Windows-bootcd.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.