Gyorsan terjedő egy új zsarolóvírus

ransomwareÚj, Play elnevezésű zsarolóvírus bukkant fel, amely aktívan támadja a magyar kis- és középvállalatokat – jelezte a 4iG Security Operations Center.

Az új ransomware pár nappal ezelőtt jelent meg Magyarországon, a világon elsőként Németországban detektálták. A titkosított fájlokhoz az „.play” kiterjesztést csatolja a zsarolóvírus. A váltságdíjat nem a megszokott módon, kriptovalutában követeli, hanem egy .txt szövegfájlt helyez ki az asztalra, amelyben csupán egy email-cím található. A frissen felbukkant ransomware által titkosított fájlok visszafejtésére egyelőre még nincs jól működő lehetőség, a megadott email-címről pedig sok áldozat választ sem kapott eddig. Egyelőre nem ismert, hogyan jut be a kiszemelt végpontra a Play zsarolóvírus, azonban az már kiderült, hogy képes oldalirányú mozgásra a rendszerben, vagyis a belső hálózaton belüli terjedésre. Amennyiben több szerver van egy hálózatban az elsőként megfertőződött végponttal összeköttetésben, akkor az könnyedén átterjedhet más szerverekre, ahol titkosít minden fontos adatot, köztük a helyi mentéseket is.

A 4iG arra figyelmeztet, hogy az alábbi módokon fertőzhet a Play Ransomware:
– internet felől nyitott SSH, RDP, FTP szolgáltatások gyenge jelszóval,
– internet felől elérhető sérülékeny szolgáltatások, mint webszerver, owa, exchange,
– email leveleken át terjedő gyanús csatolmány,
– valós programnak álcázott nem hivatalos oldalról letöltött program, ami valójában maga a malware (legjobban elterjedt: Skype, Teams, Chrome, Firefox, Winscp stb.).

Fertőződés esetén minél gyorsabban le kell választani a hálózatról azt a végpontot, ahol elindult a titkosítási folyamat – javasolják a 4iG SOC szakemberei, mert ezzel megelőzhető az oldalirányú terjeszkedés és a további adatok elvesztése. A fertőzött végponton végzendő érdemi elemzéshez izolált, ugyanakkor bekapcsolt számítógépre van szükség. Jelenleg még nem elérhető megbízható eszköz az adatok visszafejtéséhez, azonban érdemes a már letitkosított adatokat megőrizni arra az esetre, ha a jövőben visszaszerezhetők lesznek ezek a fájlok is. Egyelőre csak feltételezhető a Play eredete, a jelenlegi információk alapján egy kínai hackercsoport vett célba több európai országot, köztük hazánkat is és többnyire MS Exchange sérülékenységet kihasználva Cryptomining kártevőket, zsarolóvírusokat és más malware-eket terjesztenek.


 

Vélemény, hozzászólás?

Az e-mail-címet nem tesszük közzé.

Next Post

Szabó az eNET-nél

sze aug 10 , 2022
A Szabó György a budapesti tanácsadó céget erősíti, vezetői feladatkörének fókuszában az eNET Internetkutató és Tanácsadó Kft. szolgáltatásainak nemzetközi piacra vitele áll. A szakember júliusban csatlakozott az információtechnológiai projektekkel foglalkozó magyar vállalathoz, amelynek fő tevékenységei közé tartozik a gazdaság számos területén végzett adatbányászat, elemzés- és tanácsadás, kutatás-fejlesztés, piackutatás, vagy éppen […]
Szabó György eNET