Az Arena malware új formában bukkan fel újra

Az Arena ransomware egy új fájltitkosító vírus. Technikai részletei egyértelműen a Dharma ransomware-kategóriára mutatnak. Ha a rendszerbe jutott, komplex algoritmussal titkosítja az áldozat fájljait, majd .id-[azonosító][email protected]].arena kiterjesztést illeszt hozzájuk. A rendszer átfésülése és a fájlok titkosítása után egy FILES ENCRYPTED.txt nevű dokumentumot hoz létre.
Ez a dokumentum tartalmazza a támadók követeléseit. Ilyen fájlt szinte minden zsarolóvírus készít, ebben tájékoztatják az áldozatokat a titkosításról és arról, hogy a fájlok visszaszerzéséhez váltságdíjat kell fizetniük.
Az Arena vírus fejlesztői természetesen bitcoinban szeretnék megkapni a váltságdíjat. Az üzenet szövege a következő:
all your data has been locked us
You want to return?
write email [email protected]
A támadók azt ígérik, hogy átadják a visszafejtő kulcsot és a használatához szükséges szoftvert is, amint az összeg eléri bitcoin-tárcájukat. A Zondervirus.nl csapata szerint a támadókban sajnos nem lehet megbízni, a váltságdíj beérkezése után egyszerűen leléphetnek a pénzzel, cserben hagyva az áldozatot a visszafejthetetlen .arena fájlokkal.
A fizetés helyett tehát jobb, ha az Arena malware eltávolítására koncentrál. Azt javasoljuk, hogy ehhez mindenképpen antimalware szoftvert használjon, ez a ransomware eltávolításának legegyszerűbb és legbiztonságosabb módja.
A zsarolóvírusok kézi eltávolítása nehéz feladat, amelyet csak szakértők képesek megfelelően elvégezni. Ne próbálja meg eltávolító szoftver nélkül megtisztítani számítógépét.
Az ilyen próbálkozások további károkat okozhatnak a rendszerben, akár további adatok titkosítását is. A vírus eltávolításához indítsa számítógépét „Csökkentett mód hálózattal” üzemmódban (a lépéseket lentebb láthatja), majd használja a kiváló FortectIntego vagy SpyHunterCombo Cleaner legújabb változatát a vírus azonosításához.

A CryptoMix Arena malware és a Crysis víruscsalád
Az új tanév kezdetével egy időben a malware-fejlesztők láthatóan új ihletet kaptak. Két jól ismert malware fejlesztői (Crysis/Dharma és CryptoMix) komoly fejtörőt készítettek elő a szakértőknek.
Új verziókat készítettek vírusaikból, de mindegyik az .arena kiterjesztést használja. Szerencsére sikerült megkülönböztetni a vírusokat. A Crysis változat .id-[azonosító].[e-mail].arena formátumot használ. A CryptoMix változat átnevezi a fájlokat hexadecimális karaktersorra.
A kapcsolatfelvételi adatok is eltérnek. A Crysis változat a [email protected] és a [email protected] címeket adja meg, a CryptoMix Arena viszont a [email protected] címet. A legújabb változat jóval problémásabb is, mint az előzőek. Törli a rendszer árnyékmásolatait is.
Saját felülete mellett a Crysis megnyitja a FILES ENCRYPTED.txt fájlt is, melyben felszólítják az áldozatot a kapcsolatfelvételre. A rivális verzió _HELP_INSTRUCTION.TXT fájlt használ az üzenethez. Egyik vírust sem sikerült még visszafejteni. Korábban elkészített biztonsági másolatokból azonban visszaállíthatók az adatok. Akár a Dharma, akár a CryptoMix Arena jutott a rendszerbe, mielőbb lásson hozzá a vírus eltávolításához, és az adatmentéssel csak ezt követően törődjön.
A Dharma-változatok terjedése
A hírhedt ransomware-családot kártékony e-mailek terjesztik csatolmány formájában. Ha az áldozat megnyitja a fertőzött fájlt, a Dharma beépül a rendszerbe, majd hozzákezd a fájlok titkosításához.
A folyamat visszafordítása sajnos csak a támadók visszafejtő kulcsával lehetséges. Visszafejtő kulcs nélkül lehetetlen visszafejteni a fájlokat.
Nem érdemes a biztonsági szakértők lustaságát okolni, amiért nem készítenek visszafejtőt: rendkívül komplex titkosítási módról van szó, amellyel hadi titkokat is védenek. A működés jellemző alapelve, hogy csak a titkosító fél ismeri a visszafejtés módját.
A Dharma változatai, például az Arena ransomware a rendszerbe juthatnak illegális letöltésekkel is, tehát például szoftvertörésekkel, vagy fertőzött weboldalakon elhelyezett exploit kiteken keresztül.
Védje számítógépét antimalware szoftverrel, készítsen biztonsági másolatokat, és ne felejtse el rendszeresen frissíteni a szoftvereket. Ne halassza el a Windows frissítéseinek telepítését sem, akármilyen bosszantóak is néha.
Az Arena ransomware eltávolítása
A következő útmutató segítségével biztonságosan eltávolíthatja az Arena vírust. Az első teendő az eltávolításhoz használandó szoftver kiválasztása. Ha már van biztonsági szoftver a számítógépén, indítsa a rendszert „Csökkentett mód hálózattal” üzemmódban, telepítse a szoftver frissítéseit, majd vizsgálja át vele a rendszert.
Ha még nincs biztonsági szoftvere, töltsön le egyet az internetről csökkentett módban. Megbízható szoftvert válasszon!
Hasznos volt ez az útmutató?
Legyen az első hozzászóló