FIND Ransomware

Įrenginių apsauga nuo kenkėjiškų programų tapo būtinybe, o ne pasirinkimu. Kibernetiniai nusikaltėliai toliau tobulina savo taktiką, kurdami vis sudėtingesnes išpirkos reikalaujančias programas, skirtas išnaudoti net ir nedidelius saugumo trūkumus. „FIND Ransomware“ – neseniai atrastas liūdnai pagarsėjusios „Dharma“ šeimos variantas – yra šiuolaikinių išpirkos reikalaujančių programų operacijų sudėtingumo ir atkaklumo pavyzdys.

FIND išpirkos reikalaujančios programinės įrangos atakos viduje

„FIND“ išpirkos reikalaujanti programa veikia tokiu pat negailestingu efektyvumu, kuris „Dharma“ pavertė viena aktyviausių išpirkos reikalaujančių programų šeimų. Paleidus programą, ji pradeda šifruoti aukos failus, todėl jie tampa neprieinami. Proceso metu ji pervadina kiekvieną failą, pridėdama unikalų aukos ID, užpuoliko valdomą el. pašto adresą ir plėtinį „.FIND“, pavyzdžiui, pervadindama „1.png“ į „1.png.id-9ECFA84E.[findourtxt@tuta.io].
].FIND.“ Kitas pastebėtas šios grėsmės variantas vietoj jo naudoja plėtinį „.FIND5“.

Po užšifravimo išpirkos reikalaujanti programa savo reikalavimus pateikia dviem kanalais – iššokančiuoju pranešimu ir išpirkos reikalaujančiu rašteliu pavadinimu „info.txt“. Rašte aukos informuojamos, kad jų failai užšifruoti, ir nurodoma susisiekti su užpuolikais vienu iš dviejų el. pašto adresų – „findourtxt@tuta.io“ arba „findourtxt@mailum.com“ – naudojant jiems priskirtą ID.

Išpirkos raštelyje taip pat teigiama, kad dalis aukos duomenų buvo pavogta, ir įspėjama, kad nesilaikant reikalavimų pavogta informacija bus parduota arba bendrinama su trečiosiomis šalimis. Taip pat aukos neskatinamos pervadinti failų ar bandyti iššifruoti duomenis naudojant trečiųjų šalių įrankius, teigiant, kad tokie veiksmai gali lemti negrįžtamą duomenų praradimą arba didesnius išpirkos reikalavimus.

Kaip veikia FIND išpirkos reikalaujanti programa

Kaip ir kiti „Dharma“ variantai, „FIND Ransomware“ virusas taiko daugiapakopį užkrėtimo procesą, skirtą maksimaliam poveikiui ir išlikimui. Kai kenkėjiška programa tampa aktyvi sistemoje, ji užšifruoja failus tiek vietiniuose, tiek tinklo diskuose, taikydama į įvairius duomenų tipus ir netgi ištrindama šešėlines kopijas, kad būtų išvengta lengvo atkūrimo.

Ji taip pat keičia sistemos nustatymus, išjungdama „Windows“ užkardą, užtikrindama duomenų saugumą įkeldama savo kopijas į katalogą %LOCALAPPDATA% ir pridėdama įrašų į registro raktus „Run“. Be to, kai kurie „Dharma“ pagrindu sukurti variantai renka vietos duomenis ir gali nešifruoti tam tikrų sistemos aplankų ar diskų, greičiausiai dėl operacinių ar strateginių priežasčių.

Infekcijos vektoriai ir platinimo kanalai

„FIND“ išpirkos reikalaujanti programa, kaip ir jos pirmtakai, plinta apgaulingais ir oportunistiniais metodais. Kibernetiniai nusikaltėliai naudoja sukčiavimo kampanijas, kenkėjiškus priedus ir apgaulingas nuorodas, įterptas į el. laiškus, kad apgautų vartotojus ir paskatintų juos pradėti užkrėtimą. Kiti įprasti platinimo būdai:

  1. Automatiniai atsisiuntimai iš pažeistų ar kenkėjiškų svetainių.
  2. Diegimas naudojant piratinę programinę įrangą, netikrus atnaujinimus arba nulaužtas programas.
  3. Neištaisytų programinės įrangos pažeidžiamumų ir silpnų nuotolinio darbalaukio protokolo (RDP) konfigūracijų išnaudojimas.
  4. Kenkėjiškos reklamos, P2P tinklai ir užkrėsti išimami diskai (USB).

Įdiegus FIND, ji užšifruoja svarbius duomenis ir reikalauja mokėjimo, dažnai kriptovaliuta, už iššifravimo rakto pateikimą, nors nėra garantijos, kad mokėjimas leis sėkmingai atkurti duomenis.

Geriausios saugumo praktikos, skirtos apsaugoti

Apsauga nuo išpirkos reikalaujančių virusų, tokių kaip FIND, reikalauja daugiasluoksnio ir proaktyvaus požiūrio. Vartotojai ir organizacijos gali gerokai sumažinti užkrėtimo riziką įgyvendindamos šias esmines praktikas:

  1. Sustiprinkite įrenginio ir tinklo saugumą :
  • Reguliariai atnaujinkite operacines sistemas, naršykles ir programinę įrangą, kad pašalintumėte žinomus pažeidžiamumus.
  • Konfigūruokite užkardas ir antivirusines programas, kad jos aptiktų ir blokuotų įtartiną veiklą.
  • Jei nereikia, išjunkite RDP prieigą arba apribokite ją naudodami stiprius slaptažodžius, daugiafaktorinį autentifikavimą ir IP adresų baltąjį sąrašą.
  1. Laikykitės saugaus naršymo ir el. pašto įpročių :
  • Venkite atidaryti nepageidaujamų priedų arba spustelėti nuorodų iš nežinomų siuntėjų.
  • Programinę įrangą siųskite tik iš patikimų šaltinių ir venkite torentų ar nulaužtų programų.
  • Būkite atsargūs reaguodami į netikėtus „skubius“ arba „saugumo įspėjimo“ pranešimus.
  1. Palaikykite patikimas atsargines kopijas :
  • Kurkite svarbiausių duomenų atsargines kopijas neprisijungus arba debesyje.
  • Įsitikinkite, kad atsarginių kopijų įrenginiai yra atjungti po naudojimo, kad būtų išvengta šifravimo atakos metu.
  1. Mokytis ir ruoštis :
  • Apmokykite visus naudotojus atpažinti sukčiavimo bandymus ir kenkėjišką elgesį.
  • Sukurkite incidentų reagavimo planą, kuriame būtų aiškiai išdėstyti užkrėstų sistemų izoliavimo ir veikimo atkūrimo veiksmai.

Baigiamosios mintys

„FIND“ išpirkos reikalaujanti kenkėjiška programa yra dar viena atkaklios ir destruktyvios „Dharma“ šeimos evoliucijos versija. Ši kenkėjiška programa, kuri šifruoja vertingus duomenis, keičia saugos nustatymus ir naudoja psichologinį spaudimą per išpirkos reikalaujančius raštelius, kelia rimtą grėsmę tiek asmenims, tiek organizacijoms.

Veiksmingiausios apsaugos nuo tokių išpirkos reikalaujančių programų grėsmių priemonės išlieka stipri kibernetinio saugumo higiena, budrumas dėl įtartinos veiklos internete ir reguliarus duomenų atsarginių kopijų kūrimas.

System Messages

The following system messages may be associated with FIND Ransomware:

All your files has been encrypted!
Don't worry, you can return all your files!
If you want to restore them, contact us: findourtxt@tuta.io YOUR ID -
If you have not answered by mail within 12 hours, contact mail:findourtxt@mailum.com
Free decryption as guarantee
Before paying you can send us up to 3 files for free decryption.
The total size of files must be less than 3Mb (non archived), files should not contain valuable information. (databases,backups, large excel sheets, etc.)
Some of your data has been downloaded

In case if you refuse to cooperate all downloaded data will be transfered to third parties.
Financial implications: The threat of data breach could result in significant fines and legal action.
Reputational risks: Data breach may lead to a loss of trust from customers and partners, as well as negative consequences for your future work.
We strongly recommend you to contact us directly, to avoid the extra fee from middlemans and lower the risks of scam.

Attention!
Do not rename encrypted files.
Do not try to decrypt your data using third party software, it may cause permanent data loss.
Decryption of your files with the help of third parties may cause increased price (they add their fee to our) or you can become a victim of a scam.
Ransom message in the text file:
Text in this file:

All your data has been encrypted.

For decryption contact:

findourtxt@tuta.io or findourtxt@mailum.com

Susiję įrašai

Tendencijos

Labiausiai žiūrima

Įkeliama...