Znanost in tehnologija

SI-CERT prejel že okrog 40 prijav okužb s trojancem

Ljubljana, 16. 04. 2012 12.13 |

PREDVIDEN ČAS BRANJA: 2 min

Med njimi je bilo tudi osem skrbnikov sistemov pri slovenskih podjetjih. Vdiralec lahko izkoristi slabo zaščito spletnega mesta tako, da nanj podtakne povezavo do svoje strani, ki je obiskovalcu nevidna, brskalnik pa ji sledi.

Prazen ekran
Prazen ekran FOTO: Thinkstock

Slovenski center za obravnavo omrežnih incidentov (SI-CERT) je v teh dneh prejel okrog 40 prijav uporabnikov o okužbi s škodljivim trojancem Ransomcrypt. Med njimi je bilo tudi osem skrbnikov sistemov pri slovenskih podjetjih, je danes pojasnil vodja centra SI-CERT Gorazd Božič. Pri tem dodaja, da so konca tedna vsa protivirusna podjetja dodala omenjenega trojanca na spisek znanih virusov, tako da bi to moralo zelo upočasniti njegovo širjenje.

Širil se je predvsem preko zlorabljenih spletnih strani. Vdiralec lahko izkoristi slabo zaščito spletnega mesta tako, da nanj podtakne povezavo do svoje strani, ki je obiskovalcu nevidna, brskalnik pa ji sledi. Napadalec lahko izkoristi varnostne luknje, če uporabnik nima posodobljenega brskalnika ali njegovih komponent.

Ransomcrypt deluje tako, da po zagonu pregleda vse mape na računalniku ter vse dokumente, slike in bližnjice (.lnk) šifrira ter jim na konec imena doda podaljšek ".EnCiPhErEd". V vsaki mapi ustvari tudi datoteko "HOW TO DECRYPT.TXT" z navodilom.

V navodilu avtor zahteva, da mu uporabnik za odklep datotek na njegov račun na spletnih plačilnih storitvah Ukash ali Paysafecard nakaže 50 evrov. Za odklep ima uporabnik pet poskusov vnosa kode, zatem se program izbriše in pusti na računalniku šifrirane datoteke. Program tudi priredi nastavitve računalnika, tako da se ob odpiranju katerekoli šifrirane datoteke s podaljškom .EnCiPhErEd odpre izsiljevalno sporočilo.

Na vprašanje, ali je že na voljo kakšna preverjena rešitev za odklepanje šifriranih datotek na napadenih računalnikih, Božič odgovarja, da še vedno ostaja glavno orodje te94decrypt podjetja Dr. Web. "Univerzalnega orodja verjetno ne bo, ker gre za več različic trojanca, vsak uporablja svoje ključe in je treba ugotoviti ključ s poskušanjem," je pojasnil Božič in dodal, da SI-CERT nudi pomoč uporabnikom, kadar se stvar zaplete.

Trojanski konj Ransomcrypt datotekam doda podaljšek .EnCiPhErEd.
Trojanski konj Ransomcrypt datotekam doda podaljšek .EnCiPhErEd. FOTO: F-Secure
  • image 4
  • image 5
  • image 6
  • image 1
  • image 2
  • image 3

KOMENTARJI (10)

Opozorilo: 297. členu Kazenskega zakonika je posameznik kazensko odgovoren za javno spodbujanje sovraštva, nasilja ali nestrpnosti.

Boris Praprotnik 1
28. 04. 2012 09.39
-1
To je za ljudi ki uporabljajo MS Windows jest se že 7let ne ukvarjam z virusi v Linux Distribucijah pač ni tega sranja :D
SecretMind
16. 04. 2012 22.19
+2
eh, strah je lahko samo tiste, ki nimajo varnostnih kopij :P Jaz lahko fašem trojanca, lahko mi zakodira vse... ampak dejstvo, da so pomembni dokumenti na varnem :)
flamengo
17. 04. 2012 07.44
-2
Kaj pa če se ti je že zavlekel v varnostno kopijo, a?
hcaine8
16. 04. 2012 20.48
+1
Ne razumem povsem, današnji računalniki imajo priklopljenih več TB diskov, če to počneob zagonu, mora to trajati OGROMNO časa, da vse te podatke zakodira in ponovno shrani. Sklepam, da bi človek opazil, da se mu Windowsi prižigajo že cel dan. Se motim?
bebox
26. 04. 2012 15.09
to ni naredil en scriptkiddie, ampak nekdo ki je računal tudi na hitrost kodiranja(TEA Algorithm)
headshot402
16. 04. 2012 18.39
-16
Windows samo obnoviš na datum katerega še nisi imel težav in je.
Homosapijens
16. 04. 2012 20.07
+12
Ti pa si genij.Pojdi raje spat,kot pa takšne kozlarije pišeš!!
bebox
26. 04. 2012 15.11
+1
hahahahahah obnoviš na datum ko še nisi imel težav hahahah vic desetletja... a pa misliš da je virus tok glup? hahah
porka.malorka
16. 04. 2012 18.16
-3
hahaa 40 prijav. Pa kdo je tojk tralali da gre kaj tacga prjavt
brunette18
16. 04. 2012 16.16
+9
to pomeni delajte si varnostne kopije pa znova instalirajte OS pa ne bo nobenga problema