Với sự gia tăng liên tục của các cuộc tấn công ransomware, việc bảo vệ môi trường kỹ thuật số trở nên cấp thiết hơn bao giờ hết. Tội phạm mạng không ngừng cải tiến chiến thuật, nhắm mục tiêu vào cá nhân và doanh nghiệp bằng các chủng loại phần mềm độc hại ngày càng tinh vi. Một trong những mối đe dọa mới nổi đó là GAGAKICK Ransomware, một chương trình độc hại được thiết kế không chỉ để mã hóa dữ liệu mà còn để tống tiền nạn nhân bằng cách đe dọa rò rỉ thông tin nhạy cảm bị đánh cắp. Việc hiểu rõ cơ chế hoạt động của nó và áp dụng các biện pháp an ninh mạng mạnh mẽ là điều cần thiết để giảm thiểu rủi ro và hạn chế thiệt hại.
Cơ chế của GAGAKICK: Điều gì khiến nó trở nên nguy hiểm
Ransomware GAGAKICK hoạt động bằng cách mã hóa các tệp trên hệ thống bị nhiễm và gắn một dấu hiệu riêng biệt vào chúng. Cụ thể, sau khi thực thi, ransomware nhắm mục tiêu vào dữ liệu người dùng, khóa dữ liệu bằng mã hóa và thay đổi tên tệp để bao gồm một ID duy nhất dành riêng cho nạn nhân, theo sau là phần mở rộng '.GAGAKICK'. Ví dụ: một tệp có tên '1.png' sẽ được đổi tên thành '1.png.{7C2BF3FF-1420-5C26-3CA4-12479033427D}.GAGAKICK.'
Sau khi khóa các tập tin, phần mềm độc hại sẽ gửi một thông báo đòi tiền chuộc có tiêu đề 'README.TXT'. Thông báo này xác nhận việc mã hóa và cảnh báo rằng dữ liệu nhạy cảm, chẳng hạn như thông tin đăng nhập, hồ sơ tài chính và tài liệu độc quyền, đã bị rò rỉ. Thông báo đe dọa sẽ làm rò rỉ dữ liệu bị đánh cắp này nếu nạn nhân không liên hệ với thủ phạm và đáp ứng yêu cầu của chúng. Chiến thuật tống tiền kép này làm tăng áp lực lên nạn nhân bằng cách kết hợp mã hóa tập tin với mối đe dọa bị công khai.
Những lời hứa suông và rủi ro thực sự
Thông báo đòi tiền chuộc không khuyến khích nạn nhân cố gắng khôi phục dữ liệu bằng phần mềm diệt virus hoặc các công cụ giải mã của bên thứ ba. Nó thậm chí còn cảnh báo không nên sao lưu các tệp đã mã hóa, vì có nguy cơ mất dữ liệu vĩnh viễn. Mặc dù kẻ tấn công hứa hẹn cung cấp khóa giải mã để đổi lấy tiền, nạn nhân thường không nhận được giải pháp đã hứa. Trên thực tế, nhiều người không bao giờ nhận được công cụ hoạt động ngay cả sau khi đã tuân thủ các yêu cầu.
Việc trả tiền chuộc không chỉ không đảm bảo khôi phục dữ liệu mà còn khuyến khích và tài trợ cho các hoạt động tội phạm tiếp theo. Các chuyên gia bảo mật nhất trí không nên đáp ứng yêu cầu của kẻ tấn công, đồng thời nhấn mạnh tầm quan trọng của các chiến lược khôi phục thay thế như khôi phục từ bản sao lưu sạch.
Các vectơ phân phối: Cách GAGAKICK lây lan
GAGAKICK sử dụng nhiều phương pháp khác nhau để xâm nhập vào hệ thống, hầu hết đều lợi dụng lòng tin hoặc sự thiếu thận trọng của người dùng:
- Email lừa đảo có tệp đính kèm hoặc liên kết độc hại
- Kỹ thuật xã hội dụ dỗ thông qua tin nhắn riêng tư hoặc SMS
- Tải xuống từ các trang web giả mạo hoặc bị xâm phạm
- Phần mềm lậu và crack chứa phần mềm độc hại
- Cảnh báo cập nhật hệ thống giả mạo và trình cài đặt trojan
Ngoài ra, một số chủng phần mềm độc hại, có thể bao gồm GAGAKICK, có khả năng giống sâu, cho phép chúng lây lan theo chiều ngang qua mạng hoặc qua ổ USB bị nhiễm và các phương tiện di động khác.
Giữ an toàn: Thực hành phòng thủ chống lại Ransomware
Phòng ngừa là biện pháp phòng thủ hiệu quả nhất chống lại ransomware như GAGAKICK. Một khi dữ liệu bị mã hóa, các lựa chọn sẽ bị hạn chế, khiến việc chủ động bảo mật mạng trở nên vô cùng quan trọng. Dưới đây là những biện pháp tốt nhất mà người dùng nên áp dụng:
Vệ sinh hệ thống và phần mềm
- Luôn cập nhật hệ điều hành, phần mềm diệt vi-rút và ứng dụng.
- Vô hiệu hóa macro và tập lệnh trong tài liệu nhận được từ nguồn không đáng tin cậy.
- Gỡ cài đặt phần mềm và dịch vụ không cần thiết để giảm bề mặt tấn công.
Thận trọng khi duyệt và email
- Không bao giờ mở tệp đính kèm hoặc nhấp vào liên kết trong email hoặc tin nhắn không mong muốn.
- Xác minh nguồn gốc của bất kỳ thông tin liên lạc đáng ngờ nào trước khi thực hiện hành động.
- Tránh tải xuống các tệp từ các trang web không rõ ràng hoặc đáng ngờ.
- Sẵn sàng sao lưu và phục hồi
- Thường xuyên sao lưu dữ liệu quan trọng vào giải pháp lưu trữ ngoại tuyến hoặc đám mây.
- Kiểm tra tính toàn vẹn của bản sao lưu định kỳ để đảm bảo phục hồi thành công khi cần.
Kết luận: Nhận thức là tuyến phòng thủ đầu tiên
GAGAKICK Ransomware là một ví dụ điển hình cho xu hướng ngày càng gia tăng của các chiến dịch ransomware lai, kết hợp mã hóa tệp với đánh cắp dữ liệu để gia tăng lợi thế. Mối đe dọa này nhấn mạnh nhu cầu cấp thiết của người dùng và tổ chức trong việc áp dụng các biện pháp an ninh mạng mạnh mẽ. Trong khi các tác nhân đe dọa liên tục phát triển phương thức tấn công, sự cảnh giác và chuẩn bị vẫn là những công cụ mạnh mẽ nhất của chúng ta trong việc chống lại và phục hồi sau các cuộc tấn công ransomware.
tin nhắn
Các thông báo sau được liên kết với Phần mềm tống tiền GAGAKICK đã được tìm thấy:
Hello my dear friend (Do not scan the files with antivirus in any case. In case of data loss, the consequences are yours) Your data is encrypted
Unfortunately for you, a major IT security weakness left you open to attack, your files have been encrypted The only method of recovering files is to purchase decrypt tool and unique key for you. If you want to recover your files, write us to this e-mail: ambulafixdata@zohomail.eu In case of no answer in 24 hours write us to this backup e-mail: ambulafixdata@onionmail.org Check your e-mail "Spam" or "Junk" folder if you don't get answer more than 6 hours. Or download the (Session) messenger (hxxps://getsession.org) in messenger: 052867b2b3f2004b4f94d5d401f41697e8c736be68d609c0f8a8a47c706570aa5e You have to add this Id and we will complete our converstion Contact us soon, because those who don't have their data leaked in our press release blog and the price they'll have to pay will go up significantly.
Attention!
Do not rename encrypted files. Do not try to decrypt your data using third party software - it may cause permanent data loss. We are always ready to cooperate and find the best way to solve your problem. The faster you write - the more favorable conditions will be for you. Our company values its reputation. We give all guarantees of your files decryption.
What are your recommendations? - Never change the name of the files, if you want to manipulate the files, be sure to back them up. If there are any problems with the files, we are not responsible for them. - Never work with intermediary companies because they charge you more money.Don't be afraid of us, just email us.
Sensitive data on your system was DOWNLOADED. If you DON'T WANT your sensitive data to be PUBLISHED you have to act quickly.
Data includes: - Employees personal data, CVs, DL, SSN. - Complete network map including credentials for local and remote services. - Private financial information including: clients data, bills, budgets, annual reports, bank statements. - Manufacturing documents including: datagrams, schemas, drawings in solidworks format - And more...
What are the dangers of leaking your company's data. First of all, you will receive fines from the government such as the GDRP and many others, you can be sued by customers of your firm for leaking information that was confidential. Your leaked data will be used by all the hackers on the planet for various unpleasant things. For example, social engineering, your employees' personal data can be used to re-infiltrate your company. Bank details and passports can be used to create bank accounts and online wallets through which criminal money will be laundered. On another vacation trip, you will have to explain to the FBI where you got millions of dollars worth of stolen cryptocurrency transferred through your accounts on cryptocurrency exchanges. Your personal information could be used to make loans or buy appliances. You would later have to prove in court that it wasn't you who took out the loan and pay off someone else's loan. Your competitors may use the stolen information to steal technology or to improve their processes, your working methods, suppliers, investors, sponsors, employees, it will all be in the public domain. You won't be happy if your competitors lure your employees to other firms offering better wages, will you? Your competitors will use your information against you. For example, look for tax violations in the financial documents or any other violations, so you have to close your firm. According to statistics, two thirds of small and medium-sized companies close within half a year after a data breach. You will have to find and fix the vulnerabilities in your network, work with the customers affected by data leaks. All of these are very costly procedures that can exceed the cost of a ransomware buyout by a factor of hundreds. It's much easier, cheaper and faster to pay us the ransom. Well and most importantly, you will suffer a reputational loss, you have been building your company for many years, and now your reputation will be destroyed.
Do not go to the police or FBI for help and do not tell anyone that we attacked you. They won't help and will only make your situation worse. In 7 years not a single member of our group has been caught by the police, we are top-notch hackers and never leave a trace of crime. The police will try to stop you from paying the ransom in any way they can. The first thing they will tell you is that there is no guarantee to decrypt your files and delete the stolen files, this is not true, we can do a test decryption before payment and your data will be guaranteed to be deleted because it is a matter of our reputation, we make hundreds of millions of dollars and we are not going to lose income because of your files. It is very beneficial for the police and the FBI to let everyone on the planet know about the leak of your data, because then your state will receive fines under GDPR and other similar laws. The fines will go to fund the police and FBI. The police and FBI will not be able to stop lawsuits from your customers for leaking personal and private information. The police and FBI will not protect you from repeat attacks. Paying us a ransom is much cheaper and more profitable than paying fines and legal fees.
If you do not pay the ransom, we will attack your company again in the future. |