Phobos Ransomware

Phobos Ransomware Beschrijving

Schermafbeelding van Phobos Ransomware De Phobos Ransomware is een encryptie-ransomware-trojan die voor het eerst werd waargenomen op 21 oktober 2017. De Phobos Ransomware wordt gebruikt om computergebruikers in West-Europa en de Verenigde Staten te targeten en bezorgt zijn losgeldberichten in het Engels aan de slachtoffers. De belangrijkste manier waarop de Phobos Ransomware wordt verspreid, is door het gebruik van spam-e-mailbijlagen, die kunnen verschijnen als Microsoft Word-documenten die macro's hebben ingeschakeld. Deze macroscripts zijn ontworpen om de Phobos Ransomware te downloaden en op de computer van het slachtoffer te installeren wanneer het beschadigde bestand wordt geopend. Het is waarschijnlijk dat de Phobos Ransomware een onafhankelijke bedreiging is, aangezien het niet lijkt te behoren tot een uitgebreide familie van Ransomware as a Service (RaaS) -providers.


Deze week in Malware Ep2: Phobos Ransomware richt zich op West-Europa en de VS.

Hoe de bestanden te identificeren die zijn versleuteld door de Phobos Ransomware

Net als de meeste andere, vergelijkbare bedreigingen, werkt de Phobos Ransomware door de bestanden van het slachtoffer te versleutelen met behulp van een sterk versleutelingsalgoritme. De versleuteling maakt de bestanden ontoegankelijk, waardoor de Phobos Ransomware de gegevens van het slachtoffer kan gijzelen totdat het slachtoffer losgeld heeft betaald. De Phobos Ransomware richt zich op de door gebruikers gegenereerde bestanden, waaronder mogelijk bestanden met de volgende extensies:

.aif, .apk, .arj, .asp, .bat, .bin, .cab, .cda, .cer, .cfg, .cfm, .cpl, .css, .csv, .cur, .dat, .deb , .dmg, .dmp, .doc, .docx, .drv, .gif, .htm, .html, .icns, .iso, .jar, .jpeg, .jpg, .jsp, .log, .mid,. mp3, .mp4, .mpa, .odp, .ods, .odt, .ogg, .part, .pdf, .php, .pkg, .png, .ppt, .pptx, .psd, .rar, .rpm, .rss, .rtf, .sql, .svg, .tar.gz, .tex, .tif, .tiff, .toast, .txt, .vcd, .wav, .wks, .wma, .wpd, .wpl, .wps, .wsf, .xlr, .xls, .xlsx, .zip.

Zoals kan worden opgemerkt in de bovenstaande lijst, richt de Phobos Ransomware zich op documenten, media, afbeeldingen en andere veelgebruikte bestanden en codeert deze met behulp van de AES 256-codering. Nadat de bestanden van het slachtoffer zijn versleuteld, zal de Phobos Ransomware communiceren met zijn Command and Control-server om gegevens over de geïnfecteerde computer door te geven en configuratiegegevens te ontvangen. De Phobos Ransomware identificeert de bestanden die zijn versleuteld door zijn aanval door hun naam te veranderen in de volgende tekenreeks:

..ID [acht willekeurige karakters]. [Ottozimmerman@protonmail.ch] .PHOBOS

De losgeldvereisten van de Phobos Ransomware

De Phobos Ransomware levert een losgeldbrief af in de vorm van een programmavenster met de titel 'Uw bestanden zijn versleuteld!' nadat de bestanden van het slachtoffer zijn versleuteld en hernoemd. Dit programmavenster bevat het logo 'PHOBOS' in een van de hoeken van het venster en beweert dat het slachtoffer losgeld moet betalen om de geïnfecteerde bestanden te herstellen. Het losgeldbriefje dat de Phobos Ransomware weergeeft tijdens zijn aanval op de computer van een slachtoffer luidt:

'Al uw bestanden zijn versleuteld
Hallo Wereld
Gegevens op deze pc kwamen in nutteloze binaire code terecht
Om weer normaal te worden, neem dan contact met ons op via deze e-mail: OttoZimmerman@protonmail.ch
Stel het onderwerp van uw bericht in op 'Versleutelings-ID: [8 willekeurige tekens]'
Interessante feiten:
1. Na verloop van tijd stijgen de kosten. Verspil geen tijd
2. Alleen wij kunnen u zeker helpen, niemand anders.
3. LET OP Als u nog steeds probeert om andere oplossingen voor het probleem te vinden, maak dan een reservekopie van de bestanden waarmee u wilt experimenteren, een. speel met hen. Anders kunnen ze permanent worden beschadigd.
4. Alle diensten die u hulp bieden of gewoon geld van u afnemen en verdwijnen, of het zullen tussenpersonen tussen ons zijn, met een hoge waarde. Omdat het tegengif alleen een van de makers van het virus is
PHOBOS '

Omgaan met de Phobos Ransomware

Helaas, zodra de Phobos Ransomware de bestanden versleutelt, wordt het onmogelijk om de getroffen bestanden te herstellen zonder de decoderingssleutel. Daarom is het belangrijk om preventieve maatregelen te nemen om ervoor te zorgen dat uw gegevens goed worden beschermd. De beste bescherming tegen bedreigingen zoals de Phobos Ransomware is om een betrouwbaar back-upsysteem te hebben. Het hebben van reservekopieën van alle bestanden betekent dat de slachtoffers van de Phobos Ransomware-aanval hun gegevens na een aanval snel en betrouwbaar kunnen herstellen.

Update 4 januari 2019 - 'Job2019@tutanota.com' Ransomware

De 'Job2019@tutanota.com' Ransomware is gecategoriseerd als een licht bijgewerkte variant van de Phobos Ransomware die aanvankelijk in oktober 2017 werd uitgebracht. De 'Job2019@tutanota.com' ransomware verschijnt iets meer dan een jaar later zonder significante updates. De 'Job2019@tutanota.com'-ransomware werd in januari 2019 geïdentificeerd en lijkt zich op dezelfde manier te verspreiden als zijn voorganger. De lading van de dreiging wordt geleverd via macroscrips die zijn ingesloten in Microsoft Word-bestanden die u mogelijk ziet als bijlage bij schijnbaar officiële updates van sociale media en online winkels. De 'Job2019@tutanota.com'-ransomware maakt waarschijnlijk een tijdelijke map op de primaire systeemschijf en laadt een proces met een willekeurige naam in Taakbeheer. De 'Job2019@tutanota.com' ransomware-trojan is geconfigureerd om de Shadow Volume-snapshots te verwijderen voordat uw foto's, tekst, muziek en video worden gecodeerd. Het is bekend dat de nieuwe variant decoderingsdiensten promoot via twee e-mailaccounts, namelijk - 'Job2019@tutanota.com' en 'Cadillac.407@aol.com.' Het losgeldbriefje is vormgegeven als een klein programmavenster dat in dezelfde kleur blauw is gekleurd als het standaard Windows 10-thema. Er wordt gemeld dat de Trojan een venster toont met de naam 'Uw bestanden zijn versleuteld!'. Het venster lijkt te zijn geladen vanuit 'Phobos.hta', dat wordt neergezet in de map Temp op Windows en luidt als volgt:

'Al uw bestanden zijn versleuteld
Hallo Wereld
Gegevens op deze pc veranderden in een nutteloze binaire code
Om weer normaal te worden, neem dan contact met ons op via deze e-mail: OttoZimmerman@protonmail.ch
Stel het onderwerp van uw bericht in op 'Versleutelings-ID: [8-cijferig nummer]
1. Na verloop van tijd stijgen de kosten. Verspil geen tijd
2. Alleen wij kunnen u zeker helpen, niemand anders.
3. WEES VOORZICHTIG !!! Als u nog steeds probeert om andere oplossingen voor het probleem te vinden, maak dan een reservekopie van de bestanden waarmee u wilt experimenteren en speel ermee. Anders kunnen ze permanent worden beschadigd
4. Alle diensten die u hulp bieden of gewoon geld van u afnemen en verdwijnen, of het zullen tussenpersonen tussen ons zijn, met een hoge waarde. Omdat het tegengif alleen een van de makers van het virus is '

Van sommige varianten van de 'Job2019@tutanota.com' ransomware wordt gezegd dat ze een eenvoudig dialoogvenster produceren in plaats van de 'Uw bestanden zijn versleuteld!' scherm dat zegt:

'Al uw bestanden zijn versleuteld
Neem contact met ons op via dit e-mailadres om uw bestanden te ontsleutelen: [e-mailadres] Stel het onderwerp 'Versleutelings-ID: [8-cijferig nummer] in.
Als bewijs bieden we gratis decodering van uw testbestanden. U kunt ze als bijlage bij uw e-mail voegen, en we sturen u gedecodeerde exemplaren.
De decoderingsprijs stijgt in de loop van de tijd, schiet op en ontvang korting.
Decodering met behulp van derden kan leiden tot oplichting of een hogere prijs. '

De betrokken gegevens kunnen een van de twee extensies krijgen - '.ID- [8-cijferig nummer]. [Job2019@tutanota.com] .phobos' of '.ID- [8-cijferig nummer]. [Job2019@tutanota.com] .phobos . ' De naam 'Sabaton-Carolus Rex.mp3' kan bijvoorbeeld worden gewijzigd in 'Sabaton-Carolus Rex.mp3.ID-91651720. [Job2019@tutanota.com] .phobos' en 'Sabaton-Carolus Rex.mp3.ID-68941751. [Job2019@tutanota.com] .phobos. ' We raden aan om onderhandelingen met de ransomware-actoren te vermijden, omdat u mogelijk geen decryptor ontvangt. U moet gegevensback-ups gebruiken om uw bestandsstructuur opnieuw op te bouwen en een volledige systeemscan uit te voeren om de bronnen te verwijderen die mogelijk zijn achtergelaten door de 'Job2019@tutanota.com' Ransomware.