A Locky újjászületett: Felbukkant az Osiris ransomware
Az Osiris vírus a hírhedt Locky fájltitkosító vírus új változataként bukkant fel, nevét természetesen egy egyiptomi istenről kapta. A Locky vírus fejlesztőit igazán érdekelhetik a korábbi korok istenei, számos vírusuk kapott nevet például skandináv istenekről, pl.: Odin, Thor, és Aesir. Az Osiris vírus először 2016. december 5-én bukkant fel. Az új vírus egy jelentősen továbbfejlesztett változatnak tűnik, amely számos antivírus program védelmén át tud jutni (az észlelési arány jelenleg 8/56). Szokványos ransomware-ként funkcionál: trójai vírus formájában jut a rendszerbe, a háttérben működésbe lép, majd előre meghatározott fájltípusokat keres. Minden ilyen fájltípust az RSA-2048 és AES-128 algoritmusok segítségével titkosít. Ezután a fájlokhoz .osiris kiterjesztést rendel, majd az eredeti fájlneveket törli, és a következő mintára cseréli őket: [8 karakter] – [4 karakter] – [4 karakter] – [8 véletlenszerű karakter] – [12 véletlenszerű karakter]. Az első 16 karakter az áldozat azonosítója.
A titkosítást követően a vírus egy OSIRIS-9b28.html nevű üzenetet hoz létre minden mappában, az Asztalon is. Az üzenet hivatkozásokat ad az RSA-2048 és AES-128 algorimusok Wikipédia-oldalaihoz, hogy megmagyarázza a történteket. Emellett leírja azt is, hogy a fájlok visszafejtése csak egy speciális kulccsal lehetséges, amely a támadók birtokában van. Az áldozat ezt megvásárolhatja, amelyhez a Tor böngésző telepítése szükséges; ezen keresztül kell megnyitni egy egyedi fizetőoldalt (minden áldozat saját oldalt kap). Végül az Osiris a Locky jól bevált képére cseréli az Asztal háttérképét (fekete háttér, piros betűk). Szintén a Locky-hoz hasonlóan a Locky Decryptor nevű program megvásárlására buzdít, amely 0,5–4 bitcoint kóstál (kb. 115–943 ezer forint). A bitcoin egy virtuális fizetőeszköz, szinte minden ransomware ebben kéri a váltságdíjat, ez a valuta ugyanis elősegíti a névtelenséget. Az áldozatnak online kell bitcoint vásárolnia, majd a megadott bitcoin-tárcába kell továbbítania. Az Osiris vírus minden áldozatának azt javasoljuk, hogy mielőbb távolítsa el a fertőzést egy megbízható antimalware szoftver segítségével, például: FortectIntego és SpyHunterCombo Cleaner. A számítógépet egy ilyen programmal kell megtisztítani, mert a Locky legújabb változatai további malware-eket is a rendszerbe juttatnak, továbbá botnetekhez is csatlakoztatják a számítógépet. Ne próbálja tehát kézzel eltávolítani az Osirist, mert így további károkat is okozhat.

Ha a Locky ransomware legújabb változata az ön adatait is titkosította, talán már fontolgatja a váltságdíj kifizetését is. Tudjuk, hogy a személyes fájlok mennyire fontosak lehetnek, senki sem szeretné elveszíteni őket egy pillanat leforgása alatt. Ez többszörösen igaz például a kórházakra és az állami szervekre, amelyek az adatok nélkül működésképtelenné válnának. Néhány eset során az ilyen szervezetek óriási váltságdíjakat fizettek ki az adatok visszaállításáért (a Hollywood Presbyterian Medical Center például 17000 dollárt fizetett). Mindazonáltal az is előfordult már, hogy az áldozatok fizettek, de nem kaptak semmit a támadóktól. Jobb tehát, ha inkább az Osiris eltávolításával foglalkozik. Ha otthoni felhasználó, a fájlokat visszaállíthatja korábban elkészített biztonsági mentésekből – ezek nélkül azonban az adatmentés sajnos lehetetlen. Azt javasoljuk mindenkinek, hogy olvassák el az FBI ransomware-vírusokról szóló közleményét, amelyből tájékozódhatnak a fájltitkosító malware-ekkel szembeni védelemről.
Terjesztési módszerek
A legfrissebb hírek szerint az aktuális Locky-változatot megtévesztő e-mailek terjesztik, amelyek a „Photo/Scan/Document from office” sort tartalmazzák az e-mail tárgyában. Az e-mailek csatolmányként küldik a kártékony (.zip-) fájlt, amely megnyitva .vbs fájlt enged a rendszerbe. Ha az áldozat megnyitja a fájlt, a vírus azonnal működésbe lép. A .vbs fájl engedély nélkül csatlakozik a támadók kiszolgálójához, majd letölti a Locky vírust. A vírus minden féle jelzés nélkül aktiválja magát, majd percek alatt hozzálát a fájlok titkosításához. Az e-mailek mellett egy új terjesztési mód is felbukkant. A Locky Facebook-üzenetek formájában is terjed, photo_9166.svg nevű fájlként. A korábbi verziókhoz hasonlóan az Osiris fájlkiterjesztés vírus is kéri a makrók engedélyezését.
A fájlokat később a Rundll32.exe tölti le. Ez egy DLL telepítő letöltését jelenti, amely a %Temp% mappába kerül. A fájlok kiterjesztése .spe. Fontos figyelnie a „New(910)” nevű spam e-mailre is.
From: Savannah [[email protected]]
Reply-To: Savannah [[email protected]]
Date: 12 December 2016 at 09:50
Subject: New(910)Scanned by CamScanner
Sent from Yahoo Mail on Android
Legyen óvatos a látszólag sikertelen e-mailküldésről szóló levelekkel is. Az utóbbi időben ilyen leveleket is használnak malware-küldésre. Az Osiris kifinomultabb módszerekkel is terjed, például exploit kitekkel és trójai vírusokkal. Az Osiris a rendszerbe juthat például a Pony trójaival és a Nemucod segítségével is. További információkat tudhat meg a Locky terjedéséről a következő bejegyzésből: Locky vírus: működés, terjedés és eltávolítási módszerek.
Az Osiris ransomware eltávolítása – lehetetlen lenne?
Az Osiris vírus alapos eltávolítást igényel. Ez a malware a titkosítóvírusok egyik legveszélyesebb családjába tartozik, nem szabad alábecsülni. Nagy veszélyt jelent a számítógépre, további programok segítségével számos illegális tevékenységbe kezdhet. Az eltávolításhoz tehát antimalware programot kell használni. Az első lépés, hogy az alábbi útmutató szerint indítja újra a számítógépet. Ne feledje, hogy habár a biztonsági szakértők szüntelenül frissítik rendszervédő szoftvereiket és közvetve az operációs rendszert is, a megfelelő védelemhez önnek is résen kell lennie.
Segített ez az útmutató?
Legyen az első hozzászóló