Symantec ออกรายงานวิเคราะห์มัลแวร์กลุ่มที่เข้ารหัสข้อมูลผู้ใช้เพื่อเรียกเป็นตัวประกัน (Ransomware) ตัวที่ระบาดก่อนหน้านี้คือ Cryptolocker ตอนนี้มีรายงานมัลแวร์ในกลุ่มเดียวกันตัวใหม่คือ CryptoDefence ที่พัฒนาขึ้นมามาก
CryptoDefence จะถูกส่งไปยังเครื่องของเหยื่อผ่านทางสแปมเมล เมื่อติดลงในเครื่องแล้วมัลแวร์จะเริ่มส่งข้อมูลเครื่องของเหยื่อกลับไปยังเซิร์ฟเวอร์ สร้างคู่กุญแจ RSA-2048 แล้วส่งกุญแจลับกลับไปยังเซิร์ฟเวอร์พร้อมสกรีนชอตของเหยื่อ
เมื่อเข้ารหัสแล้วมัลแวร์จะทิ้งไฟล์บอกให้เหยื่อติดต่อกลับ ด้วยการติดตั้งเบราว์เซอร์เพื่อเชื่อมต่อผ่าน Tor จากนั้นจึงให้เข้าเว็บที่ซ่อนไว้ในเครือข่าย Tor แล้วเรียกค่าถอดรหัสจากเหยื่อ 500 ดอลลาร์ ภายในเวลาที่กำหนด หากเหยื่อไม่ยอมทำตามจะเพิ่มค่าถอดรหัสเป็น 1000 ดอลลาร์โดยให้เหยื่อจ่ายเงินผ่าน Bitcoin
ทีมงาน Symantec ติดตามมัลแวร์ตัวนี้พบว่ามี Bitcoin address อยู่สองชุดที่ใช้รับเงินจากเหยื่อ เมื่อดูรายการเงินเข้าออกพบว่าผู้สร้าง CryptoDefence ได้รับเงินไปแล้วถึง 34,000 ดอลลาร์ภายในระยะเวลาเพียงเดือนกว่าๆ (บัญชีแรกเปิดวันที่ 28 กุมพาพันธ์ที่ผ่านมา)
ตัวกุญแจ RSA นั้นสร้างขึ้นในเครื่องของเหยื่อเองผ่าน CryptoAPI ของวินโดวส์ อย่างไรก็ดีการอิมพลีเมนต์ของมัลแวร์ตัวนี้มีข้อผิดพลาดทำให้ไฟล์กุญแจลับถูกซ่อนไว้ในเครื่องของเหยื่อเอง ทาง Symantec สามารถใช้ไฟล์นี้นำมากู้ไฟล์ให้ลูกค้าได้
ที่มา - Symantec
on
น่ากลัวแหะ ถ้ามัลแวร์เวอร์ชั่
heart Wed, 09/04/2014 - 12:08
น่ากลัวแหะ
ถ้ามัลแวร์เวอร์ชั่น 2 ออกมาเมื่อไหร่แล้วไม่ลืม key ไว้ในเครื่องก็เสร็จมัน
เยี่ยม มีทางกู้ไฟล์ได้แล้ว
wichate Wed, 09/04/2014 - 12:17
เยี่ยม มีทางกู้ไฟล์ได้แล้ว ผมเคยเจอ spam ที่ปลอมชื่อผู้ส่งเป็นธนาคาร แล้วแนบไฟล์ zip ข้างในเป็น document.pdf.exe ไม่รู้ว่าใช่ตัวนี้หรือปล่าว
ปล.ประเด็นคือ Cryptolocker ยังไม่มีทางกู้ไฟล์คืนใช่ไหมครับ
กุมพาพันธ์ พา => ภา
hisoft Wed, 09/04/2014 - 12:36
พา => ภา
Symantec
hisoft Wed, 09/04/2014 - 12:37
Symantec คิดค่าแก้เท่าไหร่ครับ 500 หรือว่า 1,000 ดี :p
300 เท่านั้น ตัดราคา
heart Wed, 09/04/2014 - 12:58
In reply to Symantec by hisoft
300 เท่านั้น ตัดราคา
หุๆ วิเคราะได้ลึกเหมือนทำเอง
wichate Wed, 09/04/2014 - 13:03
In reply to Symantec by hisoft
หุๆ วิเคราะได้ลึกเหมือนทำเอง (แต่คงไม่ใช่มั๊ง)
เห็นหลายที่ออกมาสรรเสริญ
unchie Wed, 09/04/2014 - 16:04
เห็นหลายที่ออกมาสรรเสริญ symantec กันใหญ่ว่า พออกข่าวแบบนี้มา เจ้าของ malware ก็เลยแก้ไปเรียบร้อยละ
คิดว่าถ้าไม่ประกาศ เจ้าของ
Eka-X Wed, 09/04/2014 - 16:33
In reply to เห็นหลายที่ออกมาสรรเสริญ by unchie
คิดว่าถ้าไม่ประกาศ เจ้าของ malware ก็จะไม่รู้เหรอครับ
ประมาณว่า...
Sabrekun Wed, 09/04/2014 - 18:53
In reply to คิดว่าถ้าไม่ประกาศ เจ้าของ by Eka-X
ประมาณว่า... ถ้ารู้ก็น่าจะแก้ไปตั้งนานแล้ว ...ล่ะมั้งครับ ?
ถ้าไม่ประกาศ
wichate Wed, 09/04/2014 - 20:54
In reply to เห็นหลายที่ออกมาสรรเสริญ by unchie
ถ้าไม่ประกาศ แล้วคนที่โดนจะรู้ไหมว่าแก้ได้
2 คมจริงๆเชียว
jsoc Sat, 16/05/2015 - 12:27
In reply to ถ้าไม่ประกาศ by wichate
2 คมจริงๆเชียว ประกาศในกลุ่มเฉพาะได้มั้ยนะ