Technologie » Internet
Szantażysta wraca: Wirus GpCode atakuje po kilku miesiącach przerwy
Zobacz więcej zdjęć » |
Wirus GpCode jest obecny w Internecie od 2004 roku. Nowe wersje tego szkodnika pojawiały się regularnie, aż do 2008 roku, kiedy to autor GpCode’a zamilkł. Cisza trwała aż do listopada 2010 r, kiedy to miał miejsce poprzedni atak tego szkodliwego programu. Następnie cyberprzestępca zrobił sobie kilka miesięcy przerwy, aby znów przypomnieć o sobie w marcu 2011 r.
Zamów artykuły sponsorowane na serwisie CentrumPR.pl w kilka minut, poprzez platformę Link Buildingu np.:
Przeczytaj również
- Luka w portalu społecznościowym Instagram wykorzystana przez cyberprzestępców
- Badanie Kaspersky Lab: ludzie są skłonni pozbyć się swoich zdjęć i innych danych za niedużą kwotę
- Technologia kontroli aplikacji firmy Kaspersky Lab wygrywa w testach AV-TEST
- Liczba roku: Każdego dnia Kaspersky Lab wykrywa 315 000 nowych szkodliwych plików
Najnowsza wersja GpCode’a infekuje komputery podczas otwierania zainfekowanej strony WWW. Po uruchomieniu swojego kodu wirus generuje 256-bitowy klucz AES (przy użyciu mechanizmu wbudowanego w system Windows) i szyfruje go przy użyciu publicznego 1024-bitowego klucza RSA. Następnie zaszyfrowany klucz zostaje umieszczony na pulpicie zainfekowanego komputera, wewnątrz pliku tekstowego zawierającego treść szantażu. Informacje, na podstawie których dokonywany jest wybór plików do zaszyfrowania, znajdują się wewnątrz zaszyfrowanego pliku konfiguracyjnego. To oznacza, że GPCode może zostać łatwo uaktualniony przez cyberprzestępcę. Szanse na odzyskanie danych zaszyfrowanych przez nową wersję GpCode’a (.bn) są znikome.
W przeciwieństwie do próbki z listopada zeszłego roku, zamiast przelewu szantażysta żąda zapłaty za pośrednictwem kart pre-paid. Wzrosła również kwota, jakiej cyberprzestępca żąda od swoich ofiar – ze 120 do 125 dolarów.
Jak rozpoznać infekcję?
Pierwszym symptomem infekcji jest pojawienie się na ekranie okna Notatnika z charakterystycznym komunikatem.
W tym momencie istnieje jeszcze szansa na uratowanie danych. Należy jak najszybciej bez wahania wyłączyć komputer, a nawet wyciągnąć wtyczkę, jeśli tak będzie szybciej!
Kolejną oznaką infekcji jest nagła zmiana pulpitu.
Co robić, gdy komputer został już zainfekowany?
Po zauważeniu symptomów infekcji należy jak najszybciej wyłączyć komputer – najlepiej użyć przycisku „Power” lub po prostu wyciągnąć wtyczkę z kontaktu. Im szybciej komputer zostanie wyłączony, tym mniej danych wirus zdoła zaszyfrować. Mimo że twórca GpCode’a twierdzi, że zaszyfrowane pliki zostaną usunięte po kilku dniach, dotychczasowa analiza przeprowadzona przez ekspertów z Kaspersky Lab nie wykazała istnienia mechanizmu niszczenia danych po określonym czasie. Dane można spróbować odzyskać podłączając dysk twardy do innego komputera, na którym zainstalowany jest uaktualniony program antywirusowy.
Użytkownicy produktów Kaspersky Lab są w pełni chronieni przed najnowszą wersją GpCode’a. Szkodnik ten jest wykrywany jako Trojan-Ransom.Win32.GpCode.bn.
Informację można wykorzystać dowolnie z zastrzeżeniem podania firmy Kaspersky Lab jako źródła.
Komentarze (0)