Ohtude andmebaas Lunavara LockBeasti lunavara

LockBeasti lunavara

Lunavara on endiselt üks häirivamaid küberohte nii organisatsioonidele kui ka kodukasutajatele. Üks edukas sissetung võib lukustada ärikriitilisi andmeid, peatada tegevuse ning käivitada kulukaid intsidentidele reageerimise ja taastamise jõupingutusi. Mitmekihiliste kaitsemeetmete ja reageerimisvalmiduse loomine enne puhangut on see, mis eristab ohjeldatud sündmust kriisist.

OHUDEKOKKUVÕTE

Kui LockBeast lunavara on käivitatud, krüpteerib see kasutajaandmed, muudab failinimesid ohvri identifikaatori lisamiseks ja saadab lunaraha nõudva teate pealkirjaga „README.TXT”. Operaatorid ühendavad krüpteerimise andmete vargusega, et survestada ohvreid maksma, ähvardades lekitada tundlikku teavet, kui kontakti ei looda kindlaksmääratud aja jooksul.

KRÜPTIMISE JA FAILI ÜMBERNIMETAMISE TÖÖVOOG

Krüpteerimise ajal lisab LockBeast sihtfailidele nii ohvripõhise ID kui ka laiendi „.lockbeast”. Näiteks failist „1.png” saab „1.png.{ED08A034-A9A0-4195-3CC2-81B2521AD6B5}.lockbeast” ja failist „2.pdf” saab „2.pdf.{ED08A034-A9A0-4195-3CC2-81B2521AD6B5}.lockbeast.” See muster võimaldab ründajatel jälgida üksikuid ohvreid ja kinnitada makse enne dekrüpteerimisvõimaluse pakkumist. Krüpteerimisrutiini eesmärk on katta lai valik andmetüüpe, sealhulgas dokumente, andmebaase, arhiive, meediat ja lähtekoodi hoidlaid.

LUNAMÄRKUS JA KAHEKORDNE VÄLJAVÄLJAPUTTAMISE TAKTIKA

Märkuses „README.TXT” väidetakse, et kõik olulised failid pole kättesaadavad ja et ründaja infrastruktuuri on tunginud tundlikke andmeid, nagu tehingute ajalugu, klientide isikuandmeid, maksekaardi andmeid ja kontojääke. Märkuses esitatakse kontaktandmed privaatsusele keskenduvate sõnumitoojate (Session ja Tox) kaudu, hoiatatakse failide ümbernimetamise või kolmandate osapoolte dekrüpteerijate kasutamise eest ning määratakse seitsmepäevane tähtaeg enne väidetava andmete avaldamist. See ühendab klassikalise failide krüpteerimise väljapressimise avaliku lekkeähvardustega, et survet suurendada. Maksmine on endiselt riskantne: isegi lunaraha maksmisel pole garantiid dekrüpteerimise toimimise, andmete täieliku taastamise või varastatud teabe kustutamise kohta.

ESIALGSE LIGIPÄÄSU JA JAOTUSE VEKTORID

Täheldatud ja tõenäolised edastusmeetodid on kooskõlas tavaliste lunavaratoimingutega. Ohutegurid levitavad nakkusi pahatahtlike e-kirjade manuste või linkide, troojalaste või piraattarkvara ja võtmegeneraatorite, sotsiaalse manipuleerimise tugipettuste ja parandamata haavatavuste ärakasutamise kaudu. Lisateede hulka kuuluvad juhuslikud või pahatahtlikud ümbersuunamised, kolmandate osapoolte allalaadijad, ohustatud või sarnase välimusega veebisaidid, nakatunud eemaldatavad andmekandjad ja failide jagamine võrdõigusvõrgus. Käivitamine algab sageli siis, kui kasutaja avab lõksu pandud käivitatava faili, arhiivi, Office'i või PDF-dokumendi või skripti.

PIIRAMISE JA HÄVITAMISE JUHISED

Kui kahtlustatakse, et LockBeast on süsteemi nakatunud, tegutsege kohe. Isoleerige nakatunud masinad võrgust (juhtmega ja traadita), et vältida edasist krüpteerimist ja viiruse levikut küljelt küljele. Keelake jagatud draivid ja tühistage kahtlased juurdepääsutokenid või seansid. Säilitage volatiilsed esemed ja logid kohtuekspertiisi jaoks ning seejärel eemaldage pahavara usaldusväärse ja täielikult ajakohase turvalahenduse või teadaolevalt toimiva intsidentidele reageerimise keskkonna abil. Taastage andmeid puhastest ja võrguühenduseta varukoopiatest alles pärast ohu likvideerimise kinnitamist; vastasel juhul võib uuesti nakatumine taastatud andmeid uuesti krüpteerida.

TAASTUMINE JA MÕJU ETTEVÕTTELE

Dekrüpteerimine ilma ründajate tööriistadeta pole tavaliselt teostatav, kui varukoopiaid pole olemas. Eelistage kõige olulisemate teenuste taastamist muutumatute või võrguühenduseta hetktõmmiste abil. Käsitlege iga väljatungimise väidet usaldusväärsena, kuni pole tõestatud vastupidist: hinnake, millised andmed võivad olla lekkinud, koostage seaduse või lepinguga nõutavad teated ja jälgige kuritarvitusi (nt klientide vastu suunatud pettused).

OTSUSTUSPUNKID MAKSMISE KOHTA

Kuigi igal intsidendil on ainulaadsed operatiivsed ja juriidilised kaalutlused, rahastab lunaraha maksmine kuritegelikku tegevust ega garanteeri andmete täielikku taastamist ega avalikustamata jätmist. Kõigepealt kaaluge alternatiive: taastamine varukoopiatest, osaline andmete rekonstrueerimine ja kliendikaitsemeetmed.

LÕPPJÄREL

LockBeast ühendab agressiivse krüpteerimise andmete lekkeohtudega, et ohvreid sundida. Kiire isoleerimine, distsiplineeritud hävitamine ja usaldusväärsed võrguühenduseta varundamised on taastumise seisukohalt kriitilise tähtsusega. Pikaajaliselt vähendavad organisatsioonid, mis investeerivad turvapaigaldusse, minimaalsete õiguste piiramisse, tugevasse e-posti ja veebikontrolli ning realistlikku intsidentideks valmisolekusse, dramaatiliselt nii lunavarajuhtumite tõenäosust kui ka mõju.

Sõnumid

Leiti järgmised LockBeasti lunavara-ga seotud teated:

YOUR FILES ARE ENCRYPTED AND CONDIDENTIAL DATA HAS BEEN STOLEN

All your documents, databases, source codes and other important files are now inaccessible.
They are protected by military standard encryption algorigthms that cannot be broken without a special key.

In addition, some of your data has been copied and is on our servers.
- and much more...
The stolen data contains information about transactions made in your applications, personal data of your customers, including full names, contact details, document numbers, their card numbers in your casino and their balance.
If you refuse to deal with us, we will publicly post your confidential information on our blog.

Our group is not politically motivated, we just love money like all people.
Instead of paying huge fines, getting sued by employees and customers, you can simply write to us and negotiate a deal.

How our negotiations with you will proceed:
1. You contact us at the contacts listed below and send us your personal decryption id.
2. We will show you what data we stole from you and decrypt 1 test file of your choice so you know that all your files are recoverable.
3. We will negotiate a ransom price with you and you pay it.
4. We give you a decryptor for your data, as well as logs of secure deletion all your data.
5. We give you a technical report on how your network was infiltrated.

YOUR PERSONAL ID: -

OUR CONTACTS:
1. SESSION
Download Session Messenger (hxxps://getsession.org/)
Our Session ID:
0528d01425626aa9727970af4010c22f5ec5c3c1e7cd21cbecc762b88deb83d03c

2. TOX MESSENGER
Download Tox (hxxps://tox.chat/)
Our Tox ID:
D29B1DD9540EFCC4A04F893B438956A0354A66A31277B65125E7C4BF2E092607338C93FDE53D

Attention!
* Do not rename encrypted files.
* Do not try to decrypt your data using third party software, it may cause permanent data loss.
* Decryption of your files with the help of third parties may cause increased price (they add their fee to our) or you can become a victim of a scam.
* If you do not contact us within 7 days, we will post your sensitive data on our blog and report the leak to your partners, customers, employees, as well as to regulators and the media.

Trendikas

Enim vaadatud

Laadimine...