XMRLocker Ransomware
Программа-вымогатель XMRLocker стремится заразить целевой компьютер, запустить процедуру шифрования и заблокировать почти все файлы, хранящиеся на нем. Затем у жертв вымогают деньги в обмен на получение ключа дешифрования и инструмента от хакеров. Чтобы пометить файлы, которые она блокирует, угроза добавляет '. [XMRLocker]' к их исходным именам в качестве нового расширения. Когда процесс шифрования завершен, записка о выкупе сбрасывается на взломанное устройство в виде текстового файла с именем «ReadMe (HowToDecrypt) .txt».
В записке не упоминается точная сумма, которую хакеры хотят получить, но предупреждается, что через 48 часов цена будет удвоена. Для получения дальнейших инструкций жертвы должны связаться с двумя адресами электронной почты - «lockxmr@daum.net» и «lockxmr@airmail.cc». Хакеры позволяют прикрепить к сообщению электронной почты один файл размером менее 1 МБ. Обещают бесплатно разблокировать, а потом вернуть обратно пользователю.
В записке не упоминается точная сумма, которую хакеры хотят получить, но предупреждается, что через 48 часов цена будет удвоена. Для получения дальнейших инструкций жертвы должны связаться с двумя адресами электронной почты - «lockxmr@daum.net» и «lockxmr@airmail.cc». Хакеры позволяют прикрепить к сообщению электронной почты один файл размером менее 1 МБ. Обещают бесплатно разблокировать, а потом вернуть пользователю.
Полный текст записки о выкупе:
' ~ Все ваши файлы зашифрованы алгоритмом Base-64 ~
Не волнуйтесь, все ваши файлы можно восстановить.
Свяжитесь с нами по электронной почте, чтобы узнать стоимость расшифровки данных с помощью следующего шаблона:
Здравствуйте, мой ID:…
Предлагаю для расшифровки моей информации… $
Наши электронные контакты:
lockxmr@daum.net
lockxmr@airmail.cc
В качестве доказательства того, что мы можем расшифровать ваши файлы, вы можете прислать нам 1 файл размером не более 1 МБ.
Пожалуйста, обрати внимание:
- Если вы не заплатите в течение 48 часов, цена за расшифровку данных вырастет вдвое (x2).
- Изменение, редактирование или переименование зашифрованных файлов может привести к невозможности восстановления данных.
Ваш уникальный идентификатор: '