База данных угроз Программы-вымогатели FileCoder — программа-вымогатель для macOS

FileCoder — программа-вымогатель для macOS

Киберпреступники постоянно разрабатывают новые способы использования уязвимостей ничего не подозревающих пользователей, и программы-вымогатели остаются одной из самых опасных угроз. Среди пользователей macOS печально известен вирус-вымогатель FileCoder, также известный как Patcher или Findzip. После активации он шифрует ваши личные файлы и требует плату за их разблокировку. К сожалению, из-за низкого качества кода FileCoder даже оплата не восстановит ваши данные, что обуславливает необходимость применения эффективных мер защиты.

Что такое вирус-вымогатель FileCoder?

FileCoder — это вирус-вымогатель, шифрующий файлы и предназначенный для систем macOS. Он часто маскируется под инструмент для установки исправлений для популярных программ, таких как Adobe Premiere Pro CC и Microsoft Office 2016. Исследователи впервые обнаружили, что он распространяется через платформы BitTorrent, делая пользователей, ищущих пиратское ПО, его основными жертвами.

Вредоносное ПО в первую очередь затрагивает системы под управлением OS X 10.11.x (El Capitan) и macOS 10.12.x, хотя уязвимость может проявляться и в более старых, и в более новых версиях. Исполняемый файл не подписан Apple, что должно насторожить пользователей.

Как FileCoder заражает устройства?

Процесс заражения начинается, когда пользователи скачивают с торрент-трекеров нечто, выглядящее как «патчер» или «крекер» для платного ПО. После запуска фальшивый патчер отображает окно с тремя этапами процесса, но это лишь отвлекает внимание. Процесс шифрования начинается сразу после нажатия пользователем кнопки «ПУСК». К моменту отображения в интерфейсе этапа 2/3 ущерб уже нанесён.

FileCoder шифрует все данные в папке «Пользователи», оставляя системные файлы и файлы приложений нетронутыми. Внешние диски и сетевые тома, подключенные во время выполнения, также подвергаются атаке. Вредоносная программа генерирует локально случайный 25-символьный ключ шифрования и удаляет исходные файлы с помощью команды rm. Она даже пытается очистить свободное пространство с помощью diskutil, но это не удается из-за неверного пути к файлу, что даёт небольшой шанс на частичное восстановление данных.

Что происходит после шифрования?

После завершения шифрования на рабочем столе пользователя появляются файлы с требованием выкупа, такие как README.txt и DECRYPT!.txt. Жертвам предлагается заплатить 280 долларов в биткоинах за разблокировку файлов в течение 24 часов или 500 долларов за более быструю расшифровку. Однако это требование обманчиво, поскольку FileCoder не может взаимодействовать с сервером управления и контроля или отправлять ключ дешифрования. Другими словами, выплата выкупа не восстановит доступ к вашим файлам.

Кроме того, вирус-вымогатель по неизвестным причинам меняет дату изменения зашифрованных файлов на 13 февраля 2010 года. При перезагрузке системы появляется экран «Вход в iCloud», поскольку пользовательские настройки и предпочтения шифруются вместе с данными.

Слабые стороны и варианты восстановления

Несмотря на свой деструктивный потенциал, FileCoder содержит ряд недостатков:

  • Шифрование файлов происходит медленно: для видеофайла объёмом 250 МБ требуется около 30 секунд. Быстрое действие может привести к прерыванию шифрования.
  • Выход из приложения во время процесса останавливает дальнейшее шифрование файла.
  • Неправильный путь diskutil не позволяет полностью безопасно очистить данные, предоставляя возможность частичного восстановления с помощью таких инструментов, как Data Rescue.

Исследователи также разработали метод расшифровки файлов, зашифрованных FileCoder. Этот процесс утомителен и требует технических знаний, но он является крайней мерой для жертв.

Чтобы попытаться восстановить файлы, жертвам понадобится несколько ресурсов: второй рабочий компьютер, незашифрованная копия хотя бы одного из зашифрованных файлов, надежный текстовый редактор, инструменты командной строки Xcode и pkcrack — утилита, которая выполняет атаку с использованием известного открытого текста на шифрование ZIP-файла.

Однако наличие оригинальной незашифрованной версии файла не всегда обязательно. Если такой файл отсутствует, пользователи могут использовать программу-вымогатель против неё самой. В случаях, когда приложение FileCoder запускалось из папки пользователя, например, из каталога «Загрузки», вредоносная программа, вероятно, зашифровала свой исполняемый файл. Жертвы могут загрузить новую копию заражённого приложения, чтобы облегчить процесс расшифровки.

Исследователи предупреждают, что этот метод медленный и трудоёмкий, поскольку массовая расшифровка невозможна. Тем не менее, для тех, кто твёрдо намерен восстановить доступ к своим данным, этот подход представляет собой крайнее средство.

Проверенные методы безопасности для предотвращения заражения

Предотвратить заражение программами-вымогателями, такими как FileCoder, гораздо проще, чем восстановиться после них. Для защиты системы следуйте этим мерам безопасности:

1. Безопасные привычки работы на компьютере

  • Избегайте загрузки программного обеспечения или исправлений с торрент-сайтов или других непроверенных источников.
  • Всегда проверяйте подписи приложений и устанавливайте приложения только от проверенных разработчиков или из официального магазина Mac App Store.
  • Будьте в курсе последних угроз и рекомендаций по безопасности.
  1. Надежная защита системы
  • Подключите надежное решение для защиты от вредоносных программ и регулярно его обновляйте.
  • Регулярно создавайте резервные копии важных файлов с помощью Time Machine или облачного сервиса резервного копирования. Храните резервные копии офлайн или в безопасном месте, не подключенном постоянно к вашей системе.
  • Поддерживайте macOS и все установленное программное обеспечение в актуальном состоянии, устанавливая последние исправления безопасности.
  • Объединяя эти методы, вы значительно снижаете подверженность угрозам программ-вымогателей и гарантируете, что даже в худшем случае ваши данные останутся в безопасности и их можно будет восстановить.

    Сообщения

    Были найдены следующие сообщения, связанные с FileCoder — программа-вымогатель для macOS:

    NOT YOUR LANGUAGE? USE https://translate.google.com

    What happened to your files ?
    All of your files were protected by a strong encryption method.

    What do I do ?

    So , there are two ways you can choose: wait for a miracle or start obtaining BITCOIN NOW! , and restore YOUR DATA the easy way
    If You have really valuable DATA, you better NOT WASTE YOUR TIME, because there is NO other way to get your files, except make a PAYMENT

    FOLLOW THESE STEPS:
    1) learn how to buy bitcoin https://en.bitcoin.it/wiki/Buying_Bitcoins_(the_newbie_version)
    2)send 0.25 BTC to 1EZrvz1kL7SqfemkH3P1VMtomYZbfhznkb
    3)send your btc address and your ip (you can get your ip here https://www.whatismyip.com) via mail to rihofoj@mailinator.com
    4)leave your computer on and connected to the internet for the next 24 hours after payment, your files will be unlocked. (If you can not wait 24 hours make a payment of 0.45 BTC your files will be unlocked in max 10 minutes)

    KEEP IN MIND THAT YOUR DECRYPTION KEY WILL NOT BE STORED ON MY SERVER FOR MORE THAN 1 WEEK SINCE YOUR FILE GET CRYPTED,THEN THERE WON’T BE ANY METHOD TO RECOVER YOUR FILES, DON’T WASTE YOUR TIME!

    В тренде

    Наиболее просматриваемые

    Загрузка...