A Hades Locker leelőzte a Wildfire ransomware-t és meglepte a malware-kutatókat
A Hades Locker vírus megjelenése azt jelzi, hogy a Wildfire ransomware fejlesztői úgy döntöttek, ideje hibátlan, igazán ragaszkodó ransomware-t készíteniük. Szerverének hatástalanításával a Wildfire-t sikerült térdre kényszeríteni, de a Hades Locker ransomware a Wildfire fejlesztőinek teljesen új szoftvere, amely úgy tűnik, hogy sokkal kifinomultabb munka – elképzelhető, hogy ezúttal nem lesz lehetőség a visszafejtés. Ha a rendszerbe jut, betölti a http://ip-api.com/xml elérési úton tárolt weboldalt, amely megállapítja az áldozat tartózkodási helyét (országát, régióját, városát, irányítószámát, szolgáltatóját, IP-címét és még a számítógép koordinátáit is). Ezeket az adatokat ezután továbbítja a vezérlőkiszolgálónak, a kiszolgáló pedig egyedi AES titkosító kulcsot küld vissza, amellyel a vírus titkosítja az áldozat személyes fájljait. A titkosítás során minden fájlhoz ~HL kiterjesztést illeszt, valamint a titkosítási kulcs első öt karakterét. Fontos, hogy a vírus számos fájltípust megcéloz, minden meghatározott kiterjesztésű fájlt titkosít. Egyes mappákat természetesen kihagy, hogy működésben tartsa a rendszert. Ezek a következők:
- Lomtár;
- Windows,
- Program Files;
- Program files (x86);
- System Volume Information.

A vírus ezután üzenetet hagy minden titkosított fájlt tartalmazó mappában. Az üzenet három formátumban is létrejön:
- README_RECOVER_FILES_[victim’s ID].html;
- README_RECOVER_FILES_[victim’s ID].png;
- README_RECOVER_FILES_[victim’s ID].txt.
Az üzenet böngészőben, képnézegetőben vagy jegyzettömbben nyílik meg, a formátumtól függően. Ez az üzenet olyan információkat tartalmaz, mint más ransomware-ek üzenetei: a titkosítás megszüntetéséhez szükséges lépéseket. Az áldozatnak a Tor böngésző segítségével meg kell nyitnia egy weboldalt, ezen keresztül fizetheti ki a váltságdíjat. A Hades Locker 600 dollárt, 500 eurót vagy 400 angol fontot követel, és ezt bitcoin valutában kell elküldeni a megadott bitcoin-címre. A weboldalon emellett egyebek is elérhetők: egy kérdések-válaszok lap, próbavisszafejtés, visszafejtési útmutató és „ügyfélszolgálat”. A lapokról a következőket tudtuk meg:
- Habár a legtöbb ransomware projekt tényleg hajlandó visszafejteni 1-2 fájlt, erre a weboldalra semmit sem sikerült feltöltenünk, ami azt sejteti, hogy egyáltalán nem is létezik visszafejtő program.
- Az ügyfélszolgálati lapon üzenetet küldhetünk a ransomware fejlesztőinek.
- A visszafejtési útmutató röviden, képekkel illusztrálva leírja, hogy hogyan használható az állítólagos visszafejtő program.
- A kérdés-válasz lap a leggyakrabban feltett kérdésekre ad válaszokat. A legérdekesebb az, hogy a támadók leírják, hogy miért is kellene megbíznunk bennük és kifizetnünk a váltságdíjat: szerintük ha valójában nem is adnának visszafejtőt, ennek gyorsan híre menne, és senki sem fizetne nekik.
Ha a Hades Locker ransomware az ön fájljait is titkosította, arra kérjük, hogy ellenőrizze, készültek-e biztonsági másolatok – egyáltalán nem javasoljuk, hogy fizessen a támadóknak. Mielőtt bármihez kezdene a titkosítással kapcsolatban, távolítsa el a Hades Locker vírust a kiváló FortectIntego vagy SpyHunterCombo Cleaner segítségével, esetleg más hatékony antimalware szoftverrel. Mindenképp el kell távolítania a vírust, mielőtt a fájlokhoz nyúlna!
Hogyan terjed?
A vírus meglehetősen új, ezért sajnos nem sokat lehet még tudni arról, hogy pontosan hogyan is terjed. Egyetlen javaslatunk így csak az, hogy mindenképpen tartsa be a következő alapvető biztonsági szabályokat:
Ne nyisson meg ismeretlenektől érkezett gyanús e-maileket, a ransomware-ek gyakran terjednek spamekkel. A fertőző levelek fertőző hivatkozásokat vagy csatolmányokat tartalmazhatnak, amelyek megnyitva azonnal a rendszerbe juttatják a ransomware-t.
Ne kattintson gyanús, agresszív módon megjelenő böngészős hirdetésekre. Különösen igaz ez a felnőtt tartalmú weboldalakon, szerencsejátékos oldalakon és hasonló lapokon megjelenő hirdetésekre.
Soha ne egyezzen bele olyan program vagy frissítés telepítésébe, amelyet nem az adott program saját weboldala ajánl fel. Rengeteg megbízható programnak álcázott malware terjed.
Telepítsen antimalware szoftvert, amely megvédheti a kockázatos weboldalaktól és letilthatja a fertőző fájlokat.
Hogyan távolítható el a Hades Locker ransomware?
A Hades Locker, mint ahogyan más ransomware vírusok is, nagyon ragaszkodó fertőzés. Mindent megtesz, hogy megakadályozza az eltávolítását. Egy naprakész antimalware szoftverrel azonban könnyedén megszabadulhat tőle. Ahhoz azonban, hogy biztonsági szoftverét elindíthassa vagy letölthessen egyet, a számítógépet „Csökkentett mód hálózattal” üzemmódban kell elindítania. Ehhez kövesse a Hades Locker eltávolítási útmutatójának lépéseit:
Segített ez az útmutató?
Legyen az első hozzászóló