Threat Database Ransomware BITCOINPAYMENT Ransomware

BITCOINPAYMENT Ransomware

En variant av Phobos malware-familjen, BITCOINPAYMENT Ransomware riktar sig mot sina offers data och gör den oanvändbar via en stark krypteringsrutin. Operatörerna av hotet kommer sedan att försöka pressa de berörda användarna eller företagen på pengar. Det bör noteras att även om BITCOINPAYMENT Ransomware inte uppvisar några betydande förbättringar eller modifieringar jämfört med andra Phobos- varianter, bör dess destruktiva potential inte underskattas.

I allmänhet följer BITCOINPAYMENT Ransomware det etablerade Phobos-beteendet. Den ändrar namnen på de krypterade filerna genom att lägga till en ID-sträng, en e-postadress och ett nytt tillägg till dem. ID-strängen genereras för varje offer, medan e-postadressen och tillägget är 'cleverhorse@protonmail.com' och '.BITCOINPAYMENT.' När all riktad data har låsts av hotet, fortsätter BITCOINPAYMENT Ransomware att släppa två filer på den intrångade enheten, som heter 'info.hta' och 'info.txt'.

Textfilen innehåller instruktioner om hur de drabbade offren kan kontakta angriparens Jabber-konto för att få ytterligare information. Den nämner också att upp till 3 krypterade filer med en total storlek på mindre än 10MB kan skickas för att dekrypteras gratis. Däremot visas hela lösensumman i ett popup-fönster som genereras från hta-filen. Här förtydligar cyberbrottslingarna att endast betalningar som görs med Bitcoins kryptovaluta kommer att accepteras. Vad gäller storleken på den begärda lösen kommer den tydligen att baseras på den tid det tar för offren att etablera kontakt.

Hela texten i meddelandet som visas som ett popup-fönster är:

' Alla dina filer har krypterats!

Alla dina filer har krypterats på grund av ett säkerhetsproblem med din PC. Om du vill återställa dem, skriv till oss på e-posten cleverhorse@protonmail.com
Skriv detta ID i rubriken på ditt meddelande -
Om det inte kommer något svar från vår e-post kan du installera Jabber-klienten och skriva till oss som stöd för cleverhorse@xmpp.jp
Du måste betala för dekryptering i Bitcoins. Priset beror på hur snabbt du skriver till oss. Efter betalning skickar vi verktyget som kommer att dekryptera alla dina filer.

Gratis dekryptering som garanti
Innan du betalar kan du skicka oss upp till 1-3 filer för gratis dekryptering. Den totala storleken på filer måste vara mindre än 10 Mb (ej arkiverade), och filer bör inte innehålla värdefull information. (databaser, säkerhetskopior, stora excelark, etc.)

Hur man skaffar Bitcoins
Det enklaste sättet att köpa bitcoins är LocalBitcoins webbplats. Du måste registrera dig, klicka på "Köp bitcoins" och välja säljare efter betalningsmetod och pris.
hxxps://localbitcoins.com/buy_bitcoins
Du kan också hitta andra ställen att köpa Bitcoins och nybörjarguide här:
hxxp://www.coindesk.com/information/how-can-i-buy-bitcoins/

Installationsinstruktioner för Jabber-klienten:
Ladda ner jabber-klienten (Pidgin) från hxxps://pidgin.im/download/windows/
Efter installationen kommer Pidgin-klienten att uppmana dig att skapa ett nytt konto.
Klicka på "Lägg till"
I fältet "Protokoll" väljer du XMPP
I "Användarnamn" - kom på vilket namn som helst
I fältet "domän" - skriv in valfri jabber-server, det finns många av dem, till exempel - exploit.im
Skapa ett lösenord
Sätt en bock längst ner "Skapa konto"
Klicka på lägg till
Om du valde "domän" - exploit.im, bör ett nytt fönster visas där du måste ange din data igen:
Användare
Lösenord
Du måste följa länken till captcha (där ser du de tecken som du måste ange i fältet nedan)
Om du inte förstår våra Pidgin-klientinstallationsinstruktioner kan du hitta många installationshandledningar på youtube - hxxps://www.youtube.com/results?search_query=pidgin+jabber+install

Uppmärksamhet!
Byt inte namn på krypterade filer.
Försök inte att dekryptera dina data med programvara från tredje part, det kan orsaka permanent dataförlust.
Dekryptering av dina filer med hjälp av tredje part kan orsaka ökat pris (de lägger till sin avgift till vår) eller så kan du bli offer för en bluff.

Textfilen innehåller följande instruktioner:

Vill du returnera dina filer?Skriv till vårt xmpp-konto - cleverhorse@xmpp.jp
Det enklaste sättet - registrera dig här hxxps://www.xmpp.jp/signup
Efter nedladdning av pidgin-klienten hxxps://pidgin.im/
Tryck på Lägg till konto, välj protokoll xmpp och ange användarnamn från xmpp.jp var är du registrerad
Domän - xmpp.jp
Ange ditt lösenord och tryck på lägg till
När du loggar in trycker du på Buddies --> Lägg till Buddy-->och i Buddys användarnamn sätter du cleverhorse xmpp.jp
När du kommer att se tillagt konto cleverhorse@xmpp.jp, klicka två gånger på det och skriv ditt meddelande
Du kan skicka oss 1-3 testfiler. Den totala storleken på filerna måste vara mindre än 10 Mb (ej arkiverade),
vi kommer att dekryptera dem och skicka till dig att vi är verkliga
Om du har problem med xmpp kan du skriva till vår mail cleverhorse@protonmail.com
.'

Trendigt

Mest sedda

Läser in...