A Locky jelenleg Ykcol zsarolóvírusként terjed – védje számítógépét!

A Ykcol ransomware a hírhedtLocky ransomware legújabb változata. A korábban kiadott Lukitus és Diablo6 változatokat követi, és az RSA-2048 és AES-128 algoritmusok kombinációjával zárja le a fájlokat. A vírus .ykcol kiterjesztést illeszt a titkosított fájlokhoz, valamint egy ykcol.bmp és egy ykcol.htm nevű fájlt helyez el az Asztalon.
A Locky fejlesztői egyszerűen úgy választottak új nevet a vírusnak, hogy visszafordították az eredeti változat nevét. A kártékony szoftvert jelenleg fertőző e-mailek terjesztik, amelyek szkriptet tartalmaznak csatolmányként – ez tölti le és indítja el a Ykcol vírust a rendszerben.
A rendszerbe jutást követően elhelyezi a fentebb említett két fájlt is, amelyek üzenetként szolgálnak. A BMP fájl az Asztal háttérképe lesz, a HTM fájl pedig böngészős ablakban nyílik meg, és itt az áldozat saját fizetőoldalára vezető hivatkozást is megjelenít (ez az oldal csak a Tor böngészőn keresztül érhető el). A személyes fizetőoldal tartalmának megjelenítéséhez le kell tölteni a Tor böngészőt, és ezen keresztül kell megnyitni a megadott .onion domaint.
A Tor hálózat fizetőoldala a „Locky decryptor” nevű programot kínálja fel, amely a támadók saját visszafejtő programja. A vírus korábbi verziói fél bitcoint követeltek a fájlok kiszabadításáért, de a Ykcol malware már csak 0,25-öt.
Ez azonban a bitcoin értékének emelkedése miatt körülbelül 280.000 forint, ami vitathatatlanul magas összeg.
A biztonsági szakértők azt javasolják az áldozatoknak, hogy hagyják figyelmen kívül a vírus követeléseit és inkább használjanak alternatív adatmentő eszközöket. Egyelőre sajnos nincs hír sikeres adatmentési próbálkozásokról, az egyetlen biztosan működő módszer a korábban elkészített biztonsági másolatok visszaállítása.

A NoVirus.uk szintén a Ykcol vírus mielőbbi eltávolítását javasolja. A rendszer visszaállítása időigényes feladat, de mindenképpen meg kell szabadulnia a malware-től, ha biztonságban szeretné használni számítógépét. A rendszer megtisztításához használjon jól bevált szoftvert, például: FortectIntego és MalwarebytesMalwarebytes. Az új Locky-változat eltávolításához „Csökkentett mód hálózattal” üzemmódban kell indítania számítógépét.
A Ykcol eltávolításához kövesse a bejegyzésünk alatt található útmutatót. Az útmutató átolvasása után máris kezdjen hozzá az eltávolításhoz. A csökkentett mód elindítása után vizsgálja át a rendszert a választott antimalware szoftverrel. Fontos, hogy frissítse a szoftvert a vizsgálat előtt.
A Locky ransomware-t terjesztési módszerei
A Locky minden eddigi változata terjedt spam e-mailekkel, és ez alól a Ykcol vírus sem kivétel. A ransomware legújabb változatát terjesztő spamhullám 7zip archívumokat szállít, amelyben .vbs fájl található. Az e-mailek ismét számlának próbálják beállítani magukat. Szövegük udvariasan megkéri a címzettet, hogy nézze át a csatolt „számlát”, és válaszlevélben küldjön tájékoztatást.
A csatolmány neve véletlenszerű karakterekből áll és VBS fájlt tartalmaz, amely megnyitáskor azonnal csatlakozik a támadók kiszolgálójára és letölti a Locky fájljait. A sikeres letöltés után el is indítja a vírust. Ezt követően az áldozat elveszti az adataihoz való hozzáférést és megkapja a támadók üzenetét.
A zsarolóvírus fejlesztői számos egyéb módszert is használnak a terjesztéshez, egyelőre úgy tűnik, hogy kedvenc kombinációjuk a spam e-mailek és az adathalászat. Ritkán változtatnak módszereiken, hiszen – sajnos – meglehetősen jól működnek.
A Ykcol eltávolítása
Ha számítógépébe bejutott a Locky legújabb változata és sikeresen titkosította is a fájlokat, mielőbb hozzá kell látnia a vírus eltávolításához. A kártevő nem fog szó nélkül tágítani a rendszerből, ezért kifejezetten erre a feladatra készült szoftvert kell használnia.
A Ykcol eltávolítását az is nehezítheti, hogy különböző módszerekkel megpróbál elrejtőzni. Ha biztonsági szoftvere nem tudta megakadályozni a fájlok titkosítását, frissítse a szoftvert, és azonnal lásson hozzá a rendszer megtisztításához. Ezzel elkerülheti a további illegális tevékenységeket, amelyeket a vírus esetleg a háttérben futtathat.
Segített ez az útmutató?
Legyen az első hozzászóló