BackMyData Ransomware
BackMyData on lunnasohjelmauhka, joka on herättänyt kyberturvallisuustutkijoiden huomion. Heidän yksityiskohtaisen analyysinsa mukaan tällä uhalla on kyky tehdä eri tiedostotyypeistä täysin käyttökelvottomia käyttämällä vankkoja salausalgoritmeja. Vaikutus ulottuu salausta laajemmallekin, sillä vaikutusalaan kuuluvien tiedostojen alkuperäisiin tiedostonimiin tehdään huomattavia muutoksia. Uhka liittää jokaisen muutetun tiedoston nimeen uhrin tunnuksen, sähköpostiosoitteen ("backmydata@skiff.com") ja .backmydata-tunnisteen. Tämä johtaa erottuvaan muutokseen, josta esimerkkinä ovat muutokset, kuten '1.png':stä '1.jpg.id[9ECFA74E-3511].[backmydata@skiff.com].backmydata' ja '2.pdf':stä '2 .pdf.id[9ECFA74E-3511].[backmydata@skiff.com].backmydata' muun muassa.
BackMyDatan uhrit joutuvat kohtaamaan kaksi lunnaita, jotka on esitetty "info.hta"- ja "info.txt"-tiedostoina. Nämä muistiinpanot toimivat viestintäkanavana hyökkääjien ja uhrien välillä, ja niissä esitetään lunnaita koskevat vaatimukset ja ohjeet mahdollisille maksuille. Erityisesti uhka tunnistetaan Phobos Ransomware -perheen muunnelmaksi, mikä korostaa sen yhteyttä laajempaan uhkaavien ohjelmistojen kategoriaan.
Cyberrikolliset ovat ottaneet BackMyDatan uhrien tiedostot panttivangiksi
BackMyDatan julkaisema lunnaita koskeva huomautus toimii ilmoituksena uhreille, jossa todetaan nimenomaisesti, että heidän verkkonsa on vaarantunut ja tiedostot on salattu. Se paljastaa myös kyberrikollisten käyttämän kaksoiskiristystaktiikoita väittämällä, että luottamuksellisia tietoja on kerätty, mukaan lukien tiedot työntekijöistä, asiakkaista, kumppaneista ja yrityksen sisäisestä dokumentaatiosta. Muistiossa kerrotaan nimenomaisesti, että kaikki varastetut tiedot säilytetään, kunnes vaadittu lunnaat on maksettu.
Lisäksi muistiossa esitetään uhkavaatimus, joka uhkaa myydä vaarantuneet tiedot, jos neuvottelut epäonnistuvat. Siinä hahmotellaan mahdolliset seuraukset uhrille, mukaan lukien oikeudelliset seuraukset, taloudelliset menetykset ja korjaamaton vahingot uhrille tietojen luovuttamisen yhteydessä.
Strategisessa yrityksessään pakottaa noudattamaan hyökkääjät ehdottavat alennettua lunnaita, jos uhri ottaa heihin yhteyttä tietyn ajan kuluessa. Mukana on viestintäohjeet, jotka osoittavat tietyn viestinvälitysalustan (Session) ja sähköpostiosoitteen (backmydata@skiff.com) käytön.
Lisäksi lunnaita koskevassa huomautuksessa uhrille asetetaan tiukat ohjeet, joita on noudatettava salattujen tiedostojen tahattoman vahingoittumisen estämiseksi. Se varoittaa nimenomaisesti kolmansien osapuolien osallistumisesta tai luvattomien salauksenpurkuohjelmistojen käyttämisestä ja korostaa vaatimustenmukaisuuden tarvetta.
Tiedostosalauksen lisäksi BackMyData pahentaa uhkaa poistamalla palomuurin käytöstä kohteena olevassa järjestelmässä, mikä lisää sen alttiutta haitallisille toimille. Se poistaa tarkoituksella Shadow Volume -kopiot ja eliminoi mahdolliset palautuspisteet. Lisäksi BackMyDatalla on kyky poimia sijaintitietoja ja se käyttää pysyvyysmekanismeja. Uhka voidaan myös määrittää sulkemaan pois ennalta määrätyt paikat sen ulottuvilta.
On erittäin tärkeää korostaa, että Phobos-perheen kiristysohjelmaversiot, mukaan lukien BackMyData, ovat osoittaneet taipumusta hyödyntää RDP (Remote Desktop Protocol) -palveluiden haavoittuvuuksia tartunnan saamiseen. He usein hyödyntävät heikkoja tilitietoja raa'alla voimalla ja sanakirjahyökkäyksillä, jolloin he saavat luvattoman pääsyn järjestelmiin, joiden tilin suojaus on riittämätön. Tämä korostaa tehostettuja kyberturvallisuustoimenpiteitä ja valppautta tällaisten kehittyneiden uhkien torjumiseksi.
Vankka suojausmenetelmä voisi estää kiristyshaittaohjelmien uhat vaikuttamasta käyttäjien laitteisiin
Laitteiden suojaaminen kiristysohjelmahyökkäyksiä vastaan sisältää yhdistelmän ennakoivia toimenpiteitä, kyberturvallisuuden parhaita käytäntöjä ja valppautta. Tässä on joitain keskeisiä suosituksia käyttäjille laitteidensa suojaamiseksi:
- Pidä ohjelmistot ja järjestelmät päivitettyinä : Päivitä säännöllisesti käyttöjärjestelmiä, ohjelmistosovelluksia ja suojausohjelmia haavoittuvuuksien korjaamiseksi ja suojautumiseksi tunnetuilta hyväksikäytöiltä.
- Käytä luotettavaa suojausohjelmistoa : Asenna hyvämaineinen haittaohjelmien torjuntaohjelmisto laitteisiin havaitaksesi ja estääksesi lunnasohjelmatartuntoja. Pidä tietoturvaohjelmisto ajan tasalla uusimpien uhkien määritelmiä varten.
- Ota palomuurisuoja käyttöön : Aktivoi ja ylläpidä vankka palomuuri, joka tarkkailee saapuvaa ja lähtevää verkkoliikennettä ja lisää lisäsuojausta luvatonta käyttöä vastaan.
- Varmuuskopioi tärkeät tiedot : Varmuuskopioi säännöllisesti tärkeitä tietoja ulkoiseen offline-tallennuslaitteeseen. Pilvipohjaiset varmuuskopiointiratkaisut voivat myös tehokkaasti varmistaa, että asianmukaiset kulunvalvonta- ja turvallisuusmenettelyt ovat käytössä.
- Harjoittele valppautta sähköpostin liitteiden ja linkkien kanssa : Ole erityisen valppaana, kun käytät sähköpostin liitteitä tai linkkejä, erityisesti tuntemattomista tai epäilyttävistä lähteistä. Tarkista sähköpostien aitous ja vältä tiedostojen lataamista epäluotettavista sähköposteista.
- Käytä vahvoja, ainutlaatuisia salasanoja : Käytä vahvoja ja ainutlaatuisia salasanoja tileissäsi ja mieti salasananhallinnan etuja monimutkaisten salasanojen luomisessa ja hallinnassa. Vältä oletusarvoisten tai helposti arvattavien salasanojen käyttöä.
Yhdistämällä nämä toimenpiteet käyttäjät voivat parantaa merkittävästi suojautumistaan lunnasohjelmahyökkäyksiä vastaan ja minimoida mahdolliset vaikutukset laitteisiinsa ja tietoihinsa.
BackMyData Ransomwaren luoma lunnaat ovat:
'!!! ATTENTION !!!
Your network is hacked and files are encrypted.
Including the encrypted data we also downloaded other confidential information:
Data of your employees, customers, partners, as well as accounting and
other internal documentation of your company.All data is stored until you will pay.
After payment we will provide you the programs for decryption and we will delete your data
We dont want did something bad to your company, it is just bussines (Our reputation is our money!)
If you refuse to negotiate with us (for any reason) all your data will be put up for sale.What you will face if your data gets on the black market:
1) The personal information of your employees and customers may be used to obtain a loan or
purchases in online stores.
2) You may be sued by clients of your company for leaking information that was confidential.
3) After other hackers obtain personal data about your employees, social engineering will be
applied to your company and subsequent attacks will only intensify.
4) Bank details and passports can be used to create bank accounts and online wallets through
which criminal money will be laundered.
5) You will forever lose the reputation.
6) You will be subject to huge fines from the government.
You can learn more about liability for data loss here:
hxxps://en.wikipedia.org/wiki/General_Data_Protection_Regulation
hxxps://gdpr-info.eu/
Courts, fines and the inability to use important files will lead you to huge losses.
The consequences of this will be irreversible for you.
Contacting the police will not save you from these consequences, and lost data,
will only make your situation worse.IF YOU WILL CONTACT US IN FIRST 6 hours , and we close our deal in 24 hours , PRICE WILL BE ONLY 30%.
(time is money for both of us , if you will take care about our time , we will do same , we will care of price and decryption process will be done VERY FAST)
ALL DOWNLOADED DATA WILL BE DELETED after payment.You can get out of this situation with minimal losses (Our reputation is our money!) !!!
To do this you must strictly observe the following rules:
DO NOT Modify, DO NOT rename, DO NOT copy, DO NOT move any files.
Such actions may DAMAGE them and decryption will be impossible.
DO NOT use any third party or public decryption software, it may also DAMAGE files.
DO NOT Shutdown or Reboot the system this may DAMAGE files.
DO NOT hire any third party negotiators (recovery/police, etc.)
You need to contact us as soon as possible and start negotiations.You can send us 1-2 small data not value files for test , we will decrypt it and send it to you back.
After payment we need no more that 2 hours to decrypt all of your data. We will be support you untill fully decryption going to be done! ! !
(Our reputation is our money!)Instructions for contacting our team:
Download the (Session) messenger (hxxps://getsession.org) in messenger 05947063ab6603c0e3a12db53d93d23634081c56390ff2084d11977820f78ce877MAIL:backmydata@skiff.com'