Onderzoekers hebben een nieuwe variant van de ransomware ontdekt die Linux-webservers versleutelt. Linux.Encoder.2, zoals deze variant wordt genoemd, verscheen echter eerder dan Linux.Encoder.1, waar begin november voor werd gewaarschuwd. De tweede variant zou in september en oktober zijn gebruikt.
De aanvallers hebben het voorzien op WordPress-websites en webwinkels die op Magento draaien. Hoe de aanvallers precies weten binnen te komen is volgens het Russische anti-virusbedrijf Doctor Web nog niet bekend. Zodra er toegang tot de server is verkregen worden bestanden versleuteld en krijgen slachtoffers een bericht dat ze moeten betalen. Een verschil tussen de eerste en tweede variant is het gebruik van OpenSSL in plaats van PolarSSL. Waarom de makers van de ransomware van SSL-bibliotheek zijn veranderd is echter onbekend.
Net zoals de eerste variant kan ook de tweede variant worden ontsleuteld, zodat slachtoffers niet hoeven te betalen. De decryptie-tools die er echter zijn verwijderen niet het shellscript van de besmette server. Daardoor kunnen de aanvallers de server opnieuw infecteren. Slachtoffers krijgen het advies om de politie te waarschuwen, de inhoud van versleutelde directories niet te veranderen en geen bestanden van de server te verwijderen.
Deze posting is gelocked. Reageren is niet meer mogelijk.