Ash Ransomware
رایانههای آلوده به تهدید باجافزار خاکستر در معرض رمزگذاری دادهها قرار خواهند گرفت. این تهدید از یک الگوریتم رمزنگاری قوی برای قفل کردن فایلهای قربانیان خود از جمله اسناد، فایلهای PDF، آرشیوها، پایگاههای داده، تصاویر و بسیاری از انواع فایلهای دیگر استفاده میکند. فایل های آسیب دیده دیگر قابل دسترسی نخواهند بود و بازیابی بدون کلیدهای رمزگشایی مناسب معمولا غیرممکن است. مهاجمان از داده های رمزگذاری شده برای اخاذی از قربانیان خود استفاده می کنند. محققان Infosec تأیید کردهاند که باجافزار Ash گونهای از یک تهدید شناسایی شده قبلی به نام باجافزار Dcrtr است. نوع خطرناک دیگری که متعلق به همین خانواده است، باج افزار فلش است.
قربانیان باج افزار Ash متوجه خواهند شد که نام فایل های آنها نیز به شدت تغییر کرده است. این تهدید آدرس ایمیل «ashtray@outlookpro.net» و به دنبال آن «.ash» را به فایلهایی که قفل میکند متصل میکند. دو یادداشت باج بر روی دستگاه های نقض شده انداخته می شود. یکی از پیامهای عاملهای تهدید بهعنوان یک فایل متنی با نام «ReadMe_Decryptor.txt» تحویل داده میشود، در حالی که پیام دیگر بهعنوان یک پاپآپ ایجاد شده از فایلی به نام «Decryptor.hta» نشان داده میشود.
دستورالعمل های موجود در داخل فایل متنی بیان می کند که قربانیان باید با ارسال پیام "ashtray@outlookpro.net" با مجرمان سایبری ارتباط برقرار کنند. یک فایل را می توان به پیام پیوست کرد تا به صورت رایگان رمزگشایی شود تا نشانی از توانایی مهاجم برای بازیابی داده های رمزگذاری شده باشد. حجم فایل انتخابی باید کمتر از 500 کیلوبایت باشد. یادداشت باج اصلی همانی است که در پنجره بازشو نشان داده شده است. در اینجا، باجافزار Ash کانالهای ارتباطی دیگری مانند لباسهای ایمیل «servicemanager@yahooweb.co» و «servicemanager2020@protonmail.com» و یک حساب Jabber را فراهم میکند.
مجموعه کامل دستورالعمل ها عبارتند از:
'هشدار!
برای بازیابی اطلاعات اینجا بنویسید:
1) servicemanager@yahooweb.co
2) servicemanager2020@protonmail.com (اگر روسی هستید، پس باید از طریق مرورگر TOR hxxps://www.torproject.org/ru/download/ در سایت www.protonmail.com ثبت نام کنید، زیرا پروتون ممنوع است. در کشور شما)
3) Jabber client - servicemanager@jabb.im (ثبت نام در وب سایت قابل انجام است - www.xmpp.jp. وب کلاینت در سایت قرار دارد - hxxps://web.xabber.com/)فایل ها را تغییر ندهید - این به آنها آسیب می رساند.
رمزگشایی آزمایشی - 1 فایل < 500 کیلوبایت.'
یادداشت باج در فایل متنی به شرح زیر است:
برای بازیابی اطلاعات، اینجا بنویسید:
ashtray@outlookpro.netفایل ها را تغییر ندهید - این به آنها آسیب می رساند.
رمزگشایی آزمایشی - 1 فایل < 500 کیلوبایت.'