BackMyData Ransomware
BackMyData เป็นภัยคุกคามแรนซัมแวร์ที่ดึงดูดความสนใจของนักวิจัยด้านความปลอดภัยทางไซเบอร์ จากการวิเคราะห์โดยละเอียด ภัยคุกคามนี้แสดงให้เห็นถึงความสามารถในการทำให้ไฟล์ประเภทต่างๆ ที่ไม่สามารถเข้าถึงได้โดยสิ้นเชิงผ่านการใช้อัลกอริธึมการเข้ารหัสที่แข็งแกร่ง ผลกระทบนี้ขยายไปไกลกว่าการเข้ารหัส เนื่องจากชื่อไฟล์ดั้งเดิมของไฟล์ที่ได้รับผลกระทบได้รับการแก้ไขอย่างมาก ภัยคุกคามจะเพิ่ม ID ของเหยื่อ ที่อยู่อีเมล ('backmydata@skiff.com') และนามสกุล '.backmydata' ให้กับชื่อไฟล์ที่ถูกแก้ไขแต่ละไฟล์ ซึ่งส่งผลให้เกิดการเปลี่ยนแปลงที่โดดเด่น โดยมีตัวอย่างจากการเปลี่ยนแปลง เช่น '1.png' กลายเป็น '1.jpg.id[9ECFA74E-3511].[backmydata@skiff.com].backmydata' และ '2.pdf' เปลี่ยนเป็น '2 .pdf.id[9ECFA74E-3511].[backmydata@skiff.com].backmydata,' และอื่นๆ อีกมากมาย
ผู้ที่ตกเป็นเหยื่อของ BackMyData พบว่าตนเองต้องเผชิญกับบันทึกเรียกค่าไถ่สองฉบับที่นำเสนอในรูปแบบของไฟล์ 'info.hta' และ 'info.txt' หมายเหตุเหล่านี้ทำหน้าที่เป็นช่องทางการสื่อสารระหว่างผู้โจมตีและเหยื่อ โดยสรุปข้อเรียกร้องค่าไถ่และคำแนะนำในการจ่ายเงินที่อาจเกิดขึ้น โดยเฉพาะอย่างยิ่ง ภัยคุกคามถูกระบุว่าเป็นตัวแปรหนึ่งในตระกูล Phobos Ransomware โดยเน้นความเกี่ยวข้องกับซอฟต์แวร์คุกคามประเภทที่กว้างกว่า
ผู้ที่ตกเป็นเหยื่อของ BackMyData มีไฟล์ของพวกเขาถูกจับเป็นตัวประกันโดยอาชญากรไซเบอร์
หมายเหตุค่าไถ่ที่ออกโดย BackMyData ทำหน้าที่เป็นการแจ้งเตือนไปยังเหยื่อ โดยระบุอย่างชัดเจนว่าเครือข่ายของพวกเขาถูกบุกรุกและไฟล์ถูกเข้ารหัส นอกจากนี้ยังเผยให้เห็นถึงการใช้กลยุทธ์การขู่กรรโชกซ้ำซ้อนโดยอาชญากรไซเบอร์โดยอ้างว่ามีการรวบรวมข้อมูลที่เป็นความลับ ซึ่งครอบคลุมถึงข้อมูลเกี่ยวกับพนักงาน ลูกค้า คู่ค้า และเอกสารภายในของบริษัท หมายเหตุแจ้งอย่างชัดเจนว่าข้อมูลที่ขโมยมาทั้งหมดจะถูกเก็บไว้จนกว่าจะชำระค่าไถ่ตามที่ต้องการ
นอกจากนี้ บันทึกย่อยังยื่นคำขาด โดยขู่ว่าจะขายข้อมูลที่ถูกบุกรุกหากการเจรจาล้มเหลว โดยสรุปผลกระทบที่อาจเกิดขึ้นต่อเหยื่อ รวมถึงผลกระทบทางกฎหมาย ความสูญเสียทางการเงิน และความเสียหายต่อชื่อเสียงของพวกเขาที่ไม่อาจแก้ไขได้เมื่อมีการเปิดเผยข้อมูล
ในความพยายามเชิงกลยุทธ์ที่จะบังคับให้ปฏิบัติตาม ผู้โจมตีเสนอค่าไถ่ที่มีส่วนลดหากเหยื่อติดต่อพวกเขาภายในกรอบเวลาที่กำหนด มีคำแนะนำในการสื่อสารซึ่งระบุถึงการใช้แพลตฟอร์มการส่งข้อความเฉพาะ (เซสชัน) และที่อยู่อีเมล (backmydata@skiff.com)
นอกจากนี้ บันทึกค่าไถ่ยังกำหนดหลักเกณฑ์ที่เข้มงวดสำหรับเหยื่อที่ต้องปฏิบัติตามเพื่อป้องกันความเสียหายโดยไม่ได้ตั้งใจต่อไฟล์ที่เข้ารหัส มีคำเตือนอย่างชัดเจนไม่ให้เกี่ยวข้องกับบุคคลที่สามหรือใช้ซอฟต์แวร์ถอดรหัสที่ไม่ได้รับอนุญาต โดยเน้นย้ำถึงความจำเป็นในการปฏิบัติตาม
นอกเหนือจากการเข้ารหัสไฟล์แล้ว BackMyData ยังทำให้ภัยคุกคามรุนแรงขึ้นด้วยการปิดการใช้งานไฟร์วอลล์บนระบบเป้าหมาย เพิ่มความไวต่อกิจกรรมที่เป็นอันตราย มันจงใจลบ Shadow Volume Copies โดยกำจัดจุดคืนค่าที่อาจเกิดขึ้น นอกจากนี้ BackMyData ยังมีความสามารถในการดึงข้อมูลตำแหน่งและใช้กลไกการคงอยู่ ภัยคุกคามยังสามารถกำหนดค่าให้ยกเว้นสถานที่ที่กำหนดไว้ล่วงหน้าไม่ให้เข้าถึงได้
สิ่งสำคัญคือต้องเน้นย้ำว่าตัวแปรแรนซัมแวร์ภายในกลุ่ม Phobos รวมถึง BackMyData ได้แสดงให้เห็นถึงแนวโน้มที่จะใช้ประโยชน์จากช่องโหว่ในบริการ Remote Desktop Protocol (RDP) สำหรับการติดไวรัส พวกเขามักจะใช้ประโยชน์จากข้อมูลประจำตัวบัญชีที่อ่อนแอผ่านการบังคับอย่างดุร้ายและการโจมตีด้วยพจนานุกรม ดังนั้นจึงได้รับการเข้าถึงระบบโดยไม่ได้รับอนุญาตซึ่งมีความปลอดภัยของบัญชีที่ได้รับการจัดการไม่เพียงพอ สิ่งนี้ตอกย้ำถึงความจำเป็นที่ต้องเพิ่มมาตรการรักษาความปลอดภัยทางไซเบอร์และการเฝ้าระวังเพื่อรับมือกับภัยคุกคามที่ซับซ้อนดังกล่าว
แนวทางการรักษาความปลอดภัยที่แข็งแกร่งสามารถป้องกันภัยคุกคามแรนซัมแวร์ไม่ให้ส่งผลกระทบต่ออุปกรณ์ของผู้ใช้
การปกป้องอุปกรณ์จากการโจมตีของแรนซัมแวร์นั้นเกี่ยวข้องกับการผสมผสานมาตรการเชิงรุก แนวปฏิบัติที่ดีที่สุดด้านความปลอดภัยทางไซเบอร์ และการเฝ้าระวัง คำแนะนำที่สำคัญสำหรับผู้ใช้ในการปกป้องอุปกรณ์ของตนมีดังนี้:
- อัปเดตซอฟต์แวร์และระบบอยู่เสมอ : อัปเดตระบบปฏิบัติการ แอปพลิเคชันซอฟต์แวร์ และโปรแกรมความปลอดภัยเป็นประจำเพื่อแก้ไขช่องโหว่และป้องกันการโจมตีที่ทราบ
- ใช้ซอฟต์แวร์ความปลอดภัยที่เชื่อถือได้ : ติดตั้งซอฟต์แวร์ป้องกันมัลแวร์ที่มีชื่อเสียงบนอุปกรณ์เพื่อตรวจจับและป้องกันการติดแรนซัมแวร์ อัปเดตซอฟต์แวร์ความปลอดภัยอยู่เสมอเพื่อรับคำจำกัดความภัยคุกคามล่าสุด
- เปิดใช้งานการป้องกันไฟร์วอลล์ : เปิดใช้งานและบำรุงรักษาไฟร์วอลล์ที่แข็งแกร่งเพื่อสังเกตการรับส่งข้อมูลเครือข่ายขาเข้าและขาออก เพิ่มการป้องกันอีกชั้นจากการเข้าถึงที่ไม่ได้รับอนุญาต
- สำรองข้อมูลสำคัญ : สำรองข้อมูลสำคัญไปยังอุปกรณ์จัดเก็บข้อมูลภายนอกแบบออฟไลน์เป็นประจำ โซลูชันการสำรองข้อมูลบนคลาวด์ยังสามารถรับประกันการควบคุมการเข้าถึงและการดำเนินการด้านความปลอดภัยที่เหมาะสมได้อย่างมีประสิทธิภาพ
- ระมัดระวังเป็นพิเศษด้วยไฟล์แนบอีเมลและลิงก์ : ระมัดระวังเป็นพิเศษเมื่อเข้าถึงไฟล์แนบหรือลิงก์อีเมล โดยเฉพาะอย่างยิ่งจากแหล่งที่มาที่ไม่รู้จักหรือน่าสงสัย ตรวจสอบความถูกต้องของอีเมล และหลีกเลี่ยงการดาวน์โหลดไฟล์จากอีเมลที่ไม่น่าเชื่อถือ
- ใช้รหัสผ่านที่รัดกุมและไม่ซ้ำใคร : ใช้รหัสผ่านที่รัดกุมและเป็นเอกสิทธิ์สำหรับบัญชีของคุณ และคิดถึงข้อดีของการใช้เครื่องมือจัดการรหัสผ่านเพื่อช่วยสร้างและจัดการรหัสผ่านที่ซับซ้อน หลีกเลี่ยงการใช้รหัสผ่านเริ่มต้นหรือรหัสผ่านที่คาดเดาได้ง่าย
ด้วยการรวมมาตรการเหล่านี้ ผู้ใช้สามารถเพิ่มประสิทธิภาพการป้องกันการโจมตีจากแรนซัมแวร์ได้อย่างมาก และลดผลกระทบที่อาจเกิดขึ้นกับอุปกรณ์และข้อมูลของตนให้เหลือน้อยที่สุด
หมายเหตุค่าไถ่ที่สร้างโดย BackMyData Ransomware คือ:
'!!! ATTENTION !!!
Your network is hacked and files are encrypted.
Including the encrypted data we also downloaded other confidential information:
Data of your employees, customers, partners, as well as accounting and
other internal documentation of your company.All data is stored until you will pay.
After payment we will provide you the programs for decryption and we will delete your data
We dont want did something bad to your company, it is just bussines (Our reputation is our money!)
If you refuse to negotiate with us (for any reason) all your data will be put up for sale.What you will face if your data gets on the black market:
1) The personal information of your employees and customers may be used to obtain a loan or
purchases in online stores.
2) You may be sued by clients of your company for leaking information that was confidential.
3) After other hackers obtain personal data about your employees, social engineering will be
applied to your company and subsequent attacks will only intensify.
4) Bank details and passports can be used to create bank accounts and online wallets through
which criminal money will be laundered.
5) You will forever lose the reputation.
6) You will be subject to huge fines from the government.
You can learn more about liability for data loss here:
hxxps://en.wikipedia.org/wiki/General_Data_Protection_Regulation
hxxps://gdpr-info.eu/
Courts, fines and the inability to use important files will lead you to huge losses.
The consequences of this will be irreversible for you.
Contacting the police will not save you from these consequences, and lost data,
will only make your situation worse.IF YOU WILL CONTACT US IN FIRST 6 hours , and we close our deal in 24 hours , PRICE WILL BE ONLY 30%.
(time is money for both of us , if you will take care about our time , we will do same , we will care of price and decryption process will be done VERY FAST)
ALL DOWNLOADED DATA WILL BE DELETED after payment.You can get out of this situation with minimal losses (Our reputation is our money!) !!!
To do this you must strictly observe the following rules:
DO NOT Modify, DO NOT rename, DO NOT copy, DO NOT move any files.
Such actions may DAMAGE them and decryption will be impossible.
DO NOT use any third party or public decryption software, it may also DAMAGE files.
DO NOT Shutdown or Reboot the system this may DAMAGE files.
DO NOT hire any third party negotiators (recovery/police, etc.)
You need to contact us as soon as possible and start negotiations.You can send us 1-2 small data not value files for test , we will decrypt it and send it to you back.
After payment we need no more that 2 hours to decrypt all of your data. We will be support you untill fully decryption going to be done! ! !
(Our reputation is our money!)Instructions for contacting our team:
Download the (Session) messenger (hxxps://getsession.org) in messenger 05947063ab6603c0e3a12db53d93d23634081c56390ff2084d11977820f78ce877MAIL:backmydata@skiff.com'