Visualizzazione post con etichetta cryptXXX. Mostra tutti i post
Visualizzazione post con etichetta cryptXXX. Mostra tutti i post

giovedì 1 settembre 2016

Ransomware: individuata una nuova variante del ransomware Zepto



I Lab Quick Heal hanno individuato una nuova variante del ransomware Zepto (evoluzione a sua volta di CryptXXX), del quale puoi trovare qui altre info.

Come si diffonde:
Esattamente come le  precedenti versioni, Zepto si diffonde tramite campagne mail di spam contenenti allegati dannosi. L'allegato contiene, di solito, file JS o WSF. 
Il doppio clic sul file dell'utente ignaro ha come conseguenza l'esecuzione del codice dannoso nasosto all'interno del file: l'esecuzione è eseguita dal Windows Script Host (wscript.exe), apllicazione integrata sul Sistema Operativo Windows per avviare gli script.

venerdì 29 luglio 2016

Ransomware news: Locky si evolve ancora ,CrypMIC imita CryptXXX

E’ ormai impossibile (e forse poco interessante) seguire tutte le evoluzioni o le nuove diffusioni dei ransomware. Questa settimana ha presentato notevoli e numerose novità, ma ne abbiamo selezionate due:
Locky, perché è molto diffuso (anche in Italia) e tra i “ransomware di punta” per i cyber-crimnali, come ci dimostrano i continui miglioramenti.

CrypMIC, nuovo ransomware che vuole sfruttare il successo del ransomware che ha preso il posto del famigerato TeslaCrypt sul podio, ovvero CryptXXX

Nuova versione del ransomware Locky



Di Locky abbiamo abbondantemente parlato qui e qui, data anche la campagna didiffusione mirata sull’Italia di qualche settimana fa.
Dal 20 Luglio vari ricercatori di sicurezza hanno osservato nuove campagne di diffusione email del virus, che ha subito una grande evoluzione: il codice eseguibile del malware è inserito direttamente nell’allegato Javascript. Il codice JS non ha più quindi la mera funzione di downloader, ma estrae e mette in memoria il codice binario del malware sul PC della vittime senza nessuna necessità di scaricarlo da remoto.

martedì 12 luglio 2016

Campagna Realstatistics: cybercriminali diffondono il ransomware CryptXXX tramite siti web infetti


Il team di ricercatori di sicurezza di Sucuri ha individuato una massiccia campagna di infezioni nell’arco di queste ultime due settimane, denominata Realstatistics.
Questa campagna ha compromesso migliaia di siti web costruiti con Joomla! e con WordPress. 

La campagna prende il nome dai domini usati dagli attaccanti, rintracciabili in questo codice Javascript malevolo che viene iniettato nei template PHP dei siti web sotto attacco.

lunedì 11 luglio 2016

Ransomware Alert! AlphaRansomware e CryptXXX



La settimana passata ha visto un periodo di relativa tranquillità per quanto concerne la nascita e gli attacchi di nuovi Ransomware; tranquillità soltanto relativa, perché negli ultimi giorni organizzazioni come il Malware Hunter Team, hanno avuto il loro da fare per
individuare e co
mbattere i nuovi arrivati nella grande famiglia dei Ransomware.
Tra i tanti nuovi, ne trattiamo intanto 2 che riteniamo più pericolosi.

giovedì 23 giugno 2016

CryptXXX cambia ancora: non cripta più in .crypz, ma con una serie casuale di 5 caratteri esadecimali

E’ stata rilasciata una nuove versione di CryptXXX (anche conosciuto come UltraCrypter… leggi qui l’approfondimento): c’è  nei fatti una sola modifica saliente, ovvero che questa versione del ransomware non cripta più con estensione .crypz ma con una serie casuale di 5 caratteri esadecimali. 

Per fare un esempio nel computer della vittima A i file potrebbero venire criptati in .AC98U, mentre nel computer della vittima B l’estensione potrebbe essere .D78AU




martedì 7 giugno 2016

UltraCrypter: il ransomware CryptXXX si rifà il look ( e si potenzia)



E’ stata rilasciata una nuova versione del ransomware CryptXXX , riconoscibile dalle significative modifiche grafiche nei messaggi di riscatto nel sito di pagamento su TOR: è stata ribattezzata UltraCrypter.  In precedenza CryptXXX, come molti altri ransomware, aveva copiato il layout e il design del CryptoWall. Con questo recente aggiornamento, i programmatori hanno creato un proprio template e cambiato il nome del loro decriptatore in UltraDeCrypter.

Che cosa fa?
Crypta i file e ne modifica l’estenzione in .crypt  o in .cryp1

Il ransomware non crea più i 3 file “de_crypt_readme” in .txt, .bmp, .html, ma  crea una nota di riscatto rinominata secondo l’id unico che viene assegnato alla vittima.
Per approfondire leggi qui


giovedì 26 maggio 2016

CryptXXX 3.0: versione aggiornata per sconfiggere i tool di decriptazione!


Il 21 Maggio, gli sviluppatori del ransomware CryptXXX hanno aggiornato il loro codice alla versione 3.0 in modo da bloccare il RannohDecryptor di Kaspersky (ne abbiamo già parlato qui) unico decriptatore in grado di decriptare la versione 2.0 di CryptXX, seppur con qualche limite.

Pare però che i cyber-criminali stessi abbiamo “perso il controllo” del loro strumento: infatti l’aggiornamento ha avuto un grave, indesiderato effetto.  CryptXXX è stato interessato fin dalla sua prima diffusione da bug e vulnerabilità che hanno permesso a Kaspersky di decriptare i file delle vittime in modo gratuito.  Ora che il malware è stato aggiornato alla versione 3.0 in modo da bloccare Kaspersky, stando a quanto riferito da molti di coloro che hanno pagato il riscatto, sembrerebbe che gli sviluppatori del malware abbiano causato il mal funzionamento perfino del loro stesso decriptatore.

lunedì 16 maggio 2016

Ransomware alert! Rilasciata la versione 2.0 di CryptXXX



La scorsa settimana sono state rilasciate ben 6 nuovi ransomware, considerando versioni migliorate di ransomware già esistenti, nuovi ransomware e così via…
Non le affronteremo tutte: ci limitiamo a quei casi che hanno colpito utenti italiani o europei.
Ci occupiamo intanto del ransomware CryptXXX 2.0

CryptXXX 2.0
Ne abbiamo già parlato qui. Questa però è la versione 2.0, rilasciata in seguito alla diffusione online,da parte di Kaspersky, di un tool di decriptazione gratuito.

Che cosa fa?
Crypta i file e ne modifica l’estenzione in .crypt .
Il ransomware non crea più i 3 file
“de_crypt_readme” in .txt, .bmp, .html, ma  crea una nota di riscatto rinominata secondo l’id unico che viene assegnato alla vittima.

giovedì 5 maggio 2016

Ransomware CryptXXX: analisi e soluzione!

Avvisi:
1. questa soluzione riguarda la versione 1.0 del CryptXXX. Ne è in circolazione una versione 2.0
2. questa soluzione non ha efficacia nel 100% dei casi.


Verso metà Aprile è stata registrata, anche in Italia, una nuova campagna di diffusione del ransomware CryptXXX, un ransomware piuttosto insidioso.
Ne forniamo una breve analisi, ma sopratutto la soluzione approntata da Kaspersky Lab.

 
Che cosa fa?
Oltre a rendere illeggibili i file, ne modifica l’estensione in .crypt. Cripta tutti  i file, sia quelli in locale che quelli nei dispositivi in rete.  Ma non si limita a questo: questo ransomware proverà a svuotare il tuo conto bitcoin, qualora tu l’abbia, e a rubare molte altre informazioni come le credenziali legate al tuo client FTP, email, password , user e info di navigazione dal tuo browser e ogni account di messaggistica.


Nelle cartelle criptate lascia, come fanno  molti altri ransomware, 3 tipi di file:de_crypt_readme.bmp
de_crypt_readme.txt
de_crypt_readme.html

in cui è rintracciabile la richiesta di riscatto che ammonta a circa 1,2 bitcoin, ovvero circa 466 euro.