Onderzoekers hebben een nieuwe ransomware-variant ontdekt die zich via Windows Remote Desktop en Terminal Services verspreidt. Slachtoffers zouden zich vooral in Bulgarije en Griekenland bevinden, zo blijkt uit een topic op het forum van Bleeping Computer.
Via Remote Desktop is het mogelijk om op afstand op Windowscomputers in te loggen. Er wordt aangenomen dat de aanvallers het wachtwoord via een brute force-aanval hebben achterhaald en zo toegang tot de machines kregen. In veel gevallen blijkt het om servers te gaan. Vervolgens werd de ransomware geïnstalleerd die allerlei bestanden versleutelt en een bedrag van 4 bitcoin voor het ontsleutelen vraagt. Met de huidige wisselkoers is dat een bedrag van zo'n 960 euro.
Doordat het om servers gaat kan de aanval grote gevolgen voor bedrijven hebben. Volgens onderzoeker Nathan Scott verwijdert de ransomware niet de Shadow Volume Copies. Ook worden de originele bestanden niet op een veilige wijze verwijderd. Daardoor kunnen slachtoffers via een tool als Shadow Explorer proberen hun bestanden terug te krijgen in het geval ze niet over een back-up beschikken. Verschillende slachtoffers laten echter weten het gevraagde losgeld te hebben betaald en kregen vervolgens de decryptiesleutel om hun bestanden te ontsleutelen, wat ook lukte.
Deze posting is gelocked. Reageren is niet meer mogelijk.