Nikar ne odpirajte te pošte!

Foto: Jaka Dimc
Foto: Jaka Dimc
Na Si-Certu so obravnavali primer okužbe z izsiljevalskim virusom po imenu Jaff. Če odprete priponko, vam bo virus zašifriral datoteke, ključ pa boste dobili šele, če nepridipravom plačazte 780 evrov.
Oglej si celoten članek

Virus zašifrira datoteke z AES algoritmom, ter datotekam doda .jaff končnico. V večini primerov se virus širi preko elektronske pošte, ki vsebuje pdf priponko.

Elektronski pošti, ki jo prejemniki dobijo v nabiralnik, je priložen pdf dokument, ki vsebuje obvestilo, da je potrebno odpreti priloženo datoteko, ki je Microsoft Office dokument in vsebuje izvršljivo kodo (makro).

Foto: Žurnal24 virus

S klikom na povezavo se ta datoteka shrani na računalnik. Ko jo zaženemo, se odpre kot Wordov dokument. Če je varnost makrojev primerno nastavljena, vas Word opozori, da je vsebina onemogočena. O tem opozarja tudi vsebina samega dokumenta, ter razlaga, da je potrebno za prikaz omogočiti vsebino.

Foto: Žurnal24 virus

Vsebina v dokumentu se s tem, ko kliknemo omogoči vsebino, nič ne spremeni, se pa izvede zlonamerna makro koda, ki se poveže na spletno stran, s katere prenese izvršljivo (.exe) datoteko (Jaff installer) in jo zažene.

Jaff installer nato začne s šifriranjem datotek različnih končnic, med njimi najbolj znane .xlsx, .pdf, .crt, .mpeg, .zip, .txt, .jpg, .doc, .docx, .ppt, .pps, .dot, .htm, .html, .pub, .7z, .tar, .csv ter druge.

Virus med postopkom šifriranja v vsaki mapi, kjer je zašifriral datoteke, kreira 3 datoteke in sicer ReadMe.bmp, ReadMe.txt in ReadMe.html. Tovrstna obvestila vsebujejo 10-mestno dešifrirno ID številko, navodilo o namestitvi TOR brskalnika ter naslov do strani v TOR omrežju, kjer lahko žrtev opravi plačilo.

Foto: Žurnal24 virus

Spletna stran v TOR omrežju zahteva vpis ID številke. Po vnosu le-te se odpre stran z navodili, kako plačati odkupnino, vrednost odkupnine v kripto valuti Bitcoin, ter naslov Bitcoin denarnice, kamor naj se izvrši plačilo. Trenuten znesek odkupnine šifrirnega ključa znaša približno 780 EUR.

"Prikazan primer izsiljevalskega virusa Jaff je prva verzija virusa, smo pa že zasledili drugo verzijo, ki zašifriranim datotekam doda končnico .wlu, spremenjen pa je tudi grafični vmesnik za prikaz obvestila. Sam postopek okužbe je pri novi verziji virusa ostal enak," poudarjajo na Si-Certu.

dezurni@zurnal24.si

Obišči žurnal24.si

Komentarjev 0

Napišite prvi komentar!

Pri tem članku še ni komentarjev. Začnite debato!

Več novic

Zurnal24.si uporablja piškotke z namenom zagotavljanja boljše uporabniške izkušnje, funkcionalnosti in prikaza oglasnih sistemov, zaradi katerih je naša storitev brezplačna in je brez piškotkov ne bi mogli omogočati. Če boste nadaljevali brskanje po spletnem mestu zurnal24.si, sklepamo, da se z uporabo piškotkov strinjate. Za nadaljevanje uporabe spletnega mesta zurnal24.si kliknite na "Strinjam se". Nastavitve za piškotke lahko nadzirate in spreminjate v svojem spletnem brskalniku. Več o tem si lahko preberete tukaj.