Znanost in tehnologija

Trojanski konj najprej zakodira dokumente, nato zahteva 50 evrov

Maribor, 13. 04. 2012 06.30 |

PREDVIDEN ČAS BRANJA: 3 min

Tudi pri nas se je pojavil škodljiv računalniški program, ki zakodira dokumente. Za odklep pa nato zahteva plačilo, in sicer 50 evrov. Trojanec se širi preko zlorabljenih spletnih strani. Računalniški strokovnjaki svetujejo, da redno izdelujete varnostne kopije.

Trojanski konj Ransomcrypt datotekam doda podaljšek .EnCiPhErEd.
Trojanski konj Ransomcrypt datotekam doda podaljšek .EnCiPhErEd. FOTO: F-Secure

Finsko podjetje za računalniško varnost F-Secure je sporočilo, da se je te dni tudi v Sloveniji pojavil škodljiv program Ransomcrypt. Trojanski konj deluje tako, da po zagonu pregleda vse mape na računalniku in vse dokumente, slike in bližnjice (.lnk) zakodira ter jim na konec imena doda podaljšek ".EnCiPhErEd". V vsaki mapi doda tudi datoteko "HOW TO DECRYPT.TXT" z navodilom, kako odkleniti datoteke. V njem avtor škodljivega programa še zahteva, da mu uporabnik za odklep datotek na njegov Ukash ali Paysafecard račun nakaže 50 evrov. Za odklep ima uporabnik pet poizkusov vnosa kode, zatem se program izbriše in pusti na računalniku zakodirane datoteke.

Program še priredi nastavitve računalnika, tako da se ob odpiranju katere koli zakodirane datoteke s podaljškom .EnCiPhErEd odpre izsiljevalno sporočilo.

V Sloveniji nekaj deset žrtev zlobnega trojanca

Vodja oddelka varnostnih rešitev v Amisu Sergeja Cvelfer je dejala, da je bilo po dostopnih informacijah doslej v Sloveniji nekaj deset žrtev tega trojanca. "Problematičen je predvsem v podjetjih, ker zakodira tudi datoteke na skupnih diskih. Dovolj je torej, da se en od računalnikov okuži in ta računalnik potem zakodira datoteke povsod, do koder ima uporabnik dostop," je pojasnila.

Od uporabnika zahteva 50 evrov.
Od uporabnika zahteva 50 evrov. FOTO: F-Secure

Slovenski center za obravnavo omrežnih incidentov (SI-CERT) medtem zaenkrat še ni prejel prijav o okužbah s trojancem Ransomcrypt. "Tudi od drugod prihajajo novice o tem konkretnem trojancu šele danes. Znane pa so podobne starejše različice že nekaj let," je pojasnil vodja centra Gorazd Božič.

Glede tega, na kakšen način se omenjeni trojanec namesti na računalnik, Božič pojasnjuje, da je trenutni način širjenja preko zlorabljenih spletnih strani. Vdiralec lahko izkoristi slabo zaščito spletnega mesta tako, da nanj podtakne povezavo do svoje strani, ki je obiskovalcu nevidna, brskalnik pa ji sledi. Gre za t.i. drive-by download. Napadalec lahko izkoristi varnostne luknje, če uporabnik nima posodobljenega brskalnika ali njegovih komponent.

Redno izdelujte varnostne kopije

Vsem uporabnikom svetujejo, da redno izdelujejo varnostne kopije, s čimer se izognejo grožnjam z izgubo podatkov. Morebitnim žrtvam pa svetujejo, naj se obrnejo na SI-CERT preko elektronske pošte na naslov cert@cert.si ali preko telefona na 01 479 88 22. Ko bodo na voljo nove informacije o odpravi okužbe in dešifriranju datotek, jih bodo iz centra obvestili preko elektronske pošte. Ta trenutek namreč še nimajo na voljo dovolj informacij za izdelavo navodil za ročno odstranjevanje trojanca Ransomcrypt.

Sporočilo trojanca Ransomcryp.
Sporočilo trojanca Ransomcryp. FOTO: F-Secure

Več uporabnikov po njihovih navedbah sicer poroča o uspešnem dešifriranju datotek z uporabo programa te94decrypt.exe ruskega protivirusnega podjetja Dr.Web. V centru SI-CERT pravijo, da programa še niso ustrezno analizirali, tako da ga uporabniki uporabljajo na lastno odgovornost - v centru uporabo programa priporočajo le naprednejšim uporabnikom. Pred uporabo svetujejo izdelavo kopije diska ali map s šifriranimi datotekami.

  • Telefon meseca maja
  • Telefon meseca maja
  • Telefon meseca maja
  • Telefon meseca maja
  • Telefon meseca maja
  • Telefon meseca maja
  • Telefon meseca maja
  • Telefon meseca maja

KOMENTARJI (65)

Opozorilo: 297. členu Kazenskega zakonika je posameznik kazensko odgovoren za javno spodbujanje sovraštva, nasilja ali nestrpnosti.

Patricija Crnkovi?
15. 05. 2012 16.00
+1
pika_poka_jezek pazi da ne boš stopil na drek od konja lahko dobiš virus
pika poka ježek
15. 04. 2012 11.06
+2
Jaz tega trojanca ne morem dobiti. Uporabljam brezžično povezavo. HEH
usi-glih
15. 04. 2012 17.16
+4
hahahahahahahahahahahahahahahahahahahahahahaha ne moreš verjet , ti pa nimaš vseh čistih
maliButalec
14. 04. 2012 10.34
+3
Sem mnenja, da se vse da izslediti. Obveščevalna služba bi nabavila 20 paysafe kartic in mu jih poslala, potem pa bi on moral te kartice uporabit in na tak način bi ga dobili. Primer sem Janez Novak in imam paysafe card za 50€ in jo vtipkam za nakup neke stvari na eBayu. Od tam mi avtomatsko to stvar pošljejo na dom, ker imajo moj naslov in hop, me že imajo in aretirajo. Tako, da vse se da izslediti, če je le-to interes.
usi-glih
15. 04. 2012 17.22
+1
.. če ima na paypalu odprt račun ga ima seveda preko e-maila in VISA kartice, ko se mu bo dosti nabralo bo šel v kakšno zakotno banko kjer ne preverjajo vseh podatkov , dvignil denar in čao ragaci. Po kriptanju sodeč je velika verjetnost da je ta tipo iz španije ali portugalske- govorimiz izkušenj ker sem podobnega fasal že nekaj let nazaj, še na Xp-jih.
doubletimes
15. 04. 2012 17.39
+1
Kupiš PSC in greš v bar na internet. Nakežeš gor in pošlješ na en drug naslov. Mater te bojo dobili? Kaj misliš, da je folk tako neumen.
maliButalec
15. 04. 2012 21.44
Enkrat boš moral vnovčiti to kodo. In takrat, ko jo vnovčiš, te dobijo. Simple kot pasulj. Dokler pa si jo pre-pošiljaš po mailih, pa tako ti nimaš nič od teh 50€, ker šele ko vnovčiš kartico-kodo, takrat šele ti imaš nekaj od teh 50€.
bozur
13. 04. 2012 18.45
+7
samo se to mi manjka..
Kolani
13. 04. 2012 17.20
-1
Mislim, da je nekdo vdrl na strežnik ministrstva, ker so se okužili na šolah, ko so nakazovali plače.
Prekmurje Slovenija
13. 04. 2012 17.10
+11
Vsak ki ima vsaj malo na podstreešju tega ne dobi.Ampak večina je še vedno takih da vse klikajo pa čeprav ne vedo kaj nit izakaj klikajo.
veselo-na-delo
14. 04. 2012 02.08
+6
usi-glih
15. 04. 2012 17.23
to pa itak dvajsetkrat ga vpraša ALI RES ŽELIŠ NALOŽITI TO NEPREVERJENO PROGRAMSKO OPREMO in kar pritiska OK
AlternativeFacts
13. 04. 2012 17.01
+4
Zato pa imamo na windowsih SANDBOX ali katerikoli drug virtualni zagon ...
pajkooo
13. 04. 2012 16.00
+12
Uporabljam Ubuntu in nimam ne težav, ne skrbi.
minnaema@yahoo.com
13. 04. 2012 16.34
+5
&, če bo stroka bila v svojem delu ekspeditivna in akuratna se bo našel tisti, ki kasira 50 EUR, takšnim prevarantom, NI potrebno, da sije sonce, temveč naj ostanejo v TEMI, da tudi sebi ne bodo ponazarjali neumnosti !
HooplaToopla
13. 04. 2012 15.55
+12
Ne verjamem, da se da tako enostavno množično pobirati po 50€, ne da bi te izsledili.
Homosapijens
14. 04. 2012 00.06
-1
Ne morejo te izslediti,ker mu ti pošljš št. Paysavekard.
cycoII
13. 04. 2012 15.49
+5
Če imate probleme, preverite še kakšen drug portal.
Jaz369
13. 04. 2012 15.27
+5
Že v ponedeljek zvečer sem ga staknila, v sredo sem našla rešitev, mediji pa so se šele zdaj razpisali.
ADMlNlSTRAT0R
13. 04. 2012 15.48
+10
Jaz369
13. 04. 2012 19.06
+3
Vostro
13. 04. 2012 21.11
+1
krava_teka_teka
13. 04. 2012 21.50
+11
usi-glih
15. 04. 2012 17.25
GAZZI
13. 04. 2012 13.57
+22
dobite ga pa prek facebooka to pa 24 ur niso povedali
cool123
13. 04. 2012 15.06
+7
usi-glih
15. 04. 2012 17.25
rebelde
13. 04. 2012 13.45
+0
formatiras in je problem resen
upornik22
13. 04. 2012 14.50
+7
ja seveda najlažje, pa mi povej kako boš dobil nazaj vse slike in dokumente iz prejšnega programa,če boš formatiral.
cycoII
13. 04. 2012 15.38
+6
Redno delaj backup. Zunanje diske pa priklopi le, ko rabiš nekaj iz arhive.
Ataaufbix
13. 04. 2012 15.41
+6
Za vse pomembne datoteke imej varnostne kopije!
GAZZI
13. 04. 2012 13.33
+8
sam sem zrtev tega trojana in vam priporocam da formatirate racunalnik ker ukuzi vse kar je na njem izvira iz rusje
Komentiranje prepovedano
13. 04. 2012 13.16
+44
Ta trojanski konj je nič proti našemu trojanskemu oslu.
blabla59
13. 04. 2012 13.08
+9
Kva Jelinčić je zahteval 50€?
User526248
13. 04. 2012 12.27
+7
Poslala sem eno datoteko Drwebu in mi je poslal kodo -k 88 ta deluje! Programček je enostaven.
mojcd
13. 04. 2012 12.16
+33
Virusu je ime DURS?
usi-glih
15. 04. 2012 17.26
+1
Martian
13. 04. 2012 11.54
+14
malo zdrave pameti pri brskanju po netu...pa ne boš noben virus fasal..
333311
13. 04. 2012 11.13
+29
admin? a si mal DEILE*, zakaj brišeš poste, od uporabnikov, ki so napisali kako priti do rešitve? U MAD BRO?
Oleander
13. 04. 2012 11.42
+30
333311 a nisi še pogruntal ? Od vsakega dobi po 50 €.