Tags:
Node Thumbnail

Symantec ออกรายงานวิเคราะห์มัลแวร์กลุ่มที่เข้ารหัสข้อมูลผู้ใช้เพื่อเรียกเป็นตัวประกัน (Ransomware) ตัวที่ระบาดก่อนหน้านี้คือ Cryptolocker ตอนนี้มีรายงานมัลแวร์ในกลุ่มเดียวกันตัวใหม่คือ CryptoDefence ที่พัฒนาขึ้นมามาก

CryptoDefence จะถูกส่งไปยังเครื่องของเหยื่อผ่านทางสแปมเมล เมื่อติดลงในเครื่องแล้วมัลแวร์จะเริ่มส่งข้อมูลเครื่องของเหยื่อกลับไปยังเซิร์ฟเวอร์ สร้างคู่กุญแจ RSA-2048 แล้วส่งกุญแจลับกลับไปยังเซิร์ฟเวอร์พร้อมสกรีนชอตของเหยื่อ

เมื่อเข้ารหัสแล้วมัลแวร์จะทิ้งไฟล์บอกให้เหยื่อติดต่อกลับ ด้วยการติดตั้งเบราว์เซอร์เพื่อเชื่อมต่อผ่าน Tor จากนั้นจึงให้เข้าเว็บที่ซ่อนไว้ในเครือข่าย Tor แล้วเรียกค่าถอดรหัสจากเหยื่อ 500 ดอลลาร์ ภายในเวลาที่กำหนด หากเหยื่อไม่ยอมทำตามจะเพิ่มค่าถอดรหัสเป็น 1000 ดอลลาร์โดยให้เหยื่อจ่ายเงินผ่าน Bitcoin

ทีมงาน Symantec ติดตามมัลแวร์ตัวนี้พบว่ามี Bitcoin address อยู่สองชุดที่ใช้รับเงินจากเหยื่อ เมื่อดูรายการเงินเข้าออกพบว่าผู้สร้าง CryptoDefence ได้รับเงินไปแล้วถึง 34,000 ดอลลาร์ภายในระยะเวลาเพียงเดือนกว่าๆ (บัญชีแรกเปิดวันที่ 28 กุมพาพันธ์ที่ผ่านมา)

ตัวกุญแจ RSA นั้นสร้างขึ้นในเครื่องของเหยื่อเองผ่าน CryptoAPI ของวินโดวส์ อย่างไรก็ดีการอิมพลีเมนต์ของมัลแวร์ตัวนี้มีข้อผิดพลาดทำให้ไฟล์กุญแจลับถูกซ่อนไว้ในเครื่องของเหยื่อเอง ทาง Symantec สามารถใช้ไฟล์นี้นำมากู้ไฟล์ให้ลูกค้าได้

ที่มา - Symantec

Get latest news from Blognone

Comments

By: heart
ContributoriPhone
on 9 April 2014 - 12:08 #694138
heart's picture

น่ากลัวแหะ
ถ้ามัลแวร์เวอร์ชั่น 2 ออกมาเมื่อไหร่แล้วไม่ลืม key ไว้ในเครื่องก็เสร็จมัน

By: wichate
Android
on 9 April 2014 - 12:17 #694144

เยี่ยม มีทางกู้ไฟล์ได้แล้ว ผมเคยเจอ spam ที่ปลอมชื่อผู้ส่งเป็นธนาคาร แล้วแนบไฟล์ zip ข้างในเป็น document.pdf.exe ไม่รู้ว่าใช่ตัวนี้หรือปล่าว

ปล.ประเด็นคือ Cryptolocker ยังไม่มีทางกู้ไฟล์คืนใช่ไหมครับ

By: hisoft
ContributorWindows PhoneWindows
on 9 April 2014 - 12:36 #694153
hisoft's picture

กุมพาพันธ์

พา => ภา

By: hisoft
ContributorWindows PhoneWindows
on 9 April 2014 - 12:37 #694154
hisoft's picture

Symantec คิดค่าแก้เท่าไหร่ครับ 500 หรือว่า 1,000 ดี :p

By: heart
ContributoriPhone
on 9 April 2014 - 12:58 #694161 Reply to:694154
heart's picture

300 เท่านั้น ตัดราคา

By: wichate
Android
on 9 April 2014 - 13:03 #694167 Reply to:694154

หุๆ วิเคราะได้ลึกเหมือนทำเอง (แต่คงไม่ใช่มั๊ง)

By: unchie
Windows Phone
on 9 April 2014 - 16:04 #694208

เห็นหลายที่ออกมาสรรเสริญ symantec กันใหญ่ว่า พออกข่าวแบบนี้มา เจ้าของ malware ก็เลยแก้ไปเรียบร้อยละ

By: Eka-X
ContributoriPhoneAndroidIn Love
on 9 April 2014 - 16:33 #694212 Reply to:694208

คิดว่าถ้าไม่ประกาศ เจ้าของ malware ก็จะไม่รู้เหรอครับ

By: Sabrekun on 9 April 2014 - 18:53 #694243 Reply to:694212
Sabrekun's picture

ประมาณว่า... ถ้ารู้ก็น่าจะแก้ไปตั้งนานแล้ว ...ล่ะมั้งครับ ?

By: wichate
Android
on 9 April 2014 - 20:54 #694260 Reply to:694208

ถ้าไม่ประกาศ แล้วคนที่โดนจะรู้ไหมว่าแก้ได้

By: jsoc on 16 May 2015 - 12:27 #813192 Reply to:694260

2 คมจริงๆเชียว ประกาศในกลุ่มเฉพาะได้มั้ยนะ