Onderzoekers van de Universiteit van Florida hebben een oplossing ontwikkeld om ransomware te stoppen. De oplossing fungeert als een soort van waarschuwingssysteem waarbij de ransomware een aantal bestanden mag versleutelen voordat het wordt gestopt.
CryptoDrop (pdf), zoals de oplossing wordt genoemd, is dan ook niet ontwikkeld om ransomware-infecties op computers te voorkomen. "Ons systeem is een soort van waarschuwingssysteem. Het voorkomt niet dat de ransomware begint .. het voorkomt dat de ransomware alle bestanden kan versleutelen", zegt onderzoeker Nolen Scaife. Gebruikers raken dan alleen een paar documenten of bestanden kwijt, in plaats van alles op de harde schijf. Daarnaast hoeven ze geen losgeld te betalen, gaat Scaife verder.
Tijdens een test met 492 verschillende ransomware-exemplaren van 14 families wist CryptoDrop 100% van van de aanvallen te detecteren en te stoppen, waarbij gemiddeld 10 van de 5100 bestanden op de computers werden versleuteld. "Ongeveer een tiende van één procent van de bestanden ging verloren", laat onderzoeker Patrick Traynor weten.
In plaats van de programma's te monitoren die aanpassingen aan bestanden maken, monitort CryptoDrop de bestanden van de gebruiker. Het systeem kan verdachte bestandsactiviteiten herkennen en vervolgens het verantwoordelijke proces stoppen. Hiervoor kijkt het systeem naar drie verschillende hoofdindicatoren, namelijk het overschrijven van bestanden, het verplaatsen van bestanden en het vervangen van bestanden. Ransomware blijkt vaak deze activiteiten allemaal uit te voeren, terwijl dat niet het geval is bij legitieme programma's.
Zodoende kan CryptoDrop zeer snel de ransomware detecteren en stoppen, zonder dat er veel bestanden verloren gaan. Dit zorgt er weer voor dat slachtoffers niet hoeven te betalen en de cybercriminelen achter de ransomware geen inkomsten ontvangen, zodat hun verdienmodel instort en het niet meer loont om ransomware te maken. Het onderzoeksteam heeft inmiddels een volledig werkend prototype voor Windows ontwikkeld en zoekt nu een partner om het op de markt te brengen.
Deze posting is gelocked. Reageren is niet meer mogelijk.