Рансъмуерът XData всява хаос в Украйна, задминавайки по размери WannaCry
Вирусът XData работи като рансъмуер, криптиращ файлове с AES алгоритъм. Зловредната програма изглежда атакува главно Украйна, въпреки че има жертви в Русия, Естония и Германия. Вирусът има обикновен дизайн, като не пуска графичен интерфейс, а отваря HOW_CAN_I_DECRYPT_MY_FILES.txt, съдържащ инструкции за това как да намерите ID и да се свържете с хакерите посредством имейл. Изненадващо, хакерите предоставят 6 мейла: [email protected], [email protected], [email protected], [email protected], [email protected], [email protected]. Имената на домейните подсказват, че хакерите са били в добро настроение при генериране на малуера, но жертвите на вируса чувстват далеч по-различни чувства от радост. Не само файловете им са маркирани с файлово разширение .~xdata~, но също така са заключени. На всичкото отгоре изглежда малуерът е базиран на троянец, който се появи преди няколко години – HEUR:Trojan.Win32.Generic. Още повече изглежда, че малуерът използва повече от 20 IP-адреса, за да прикрие следите си. Докато не бъде създаден инструмент за декриптиране, препоръчваме да премахнете Xdata. За тази цел може да ползвате FortectIntego или MalwarebytesMalwarebytes.
Бележката за откуп гласи, че малуерът използва обикновен метод за криптиране, или по-точно публичен ключ, за да кодира потребителски данни. Като правило, за да декриптират файловете си, потребителите трябва да получат уникален личен ключ. Кибер престъпниците изглежда използват контролен сървър, за да пазят ключа. Тази функция гарантира повече гъвкавост при управлението на няколко регистрирани домейна, както и по-голяма анонимност. Хакерите искат от потребителите да намерят своето ID, намиращо се във файла с разширение .key.~xdata~, след което да се свържат с хакерите чрез посочените имейл адреси. Бележката за откуп, оставена от рансъмуера Xdata не предоставя определена сума за откуп. Подобна подробност може да бъде обяснена по два начина: или хакерите са забравили да предоставят такава, или са готови да преговарят. Във всеки случай не препоръчваме да се свързвате с престъпниците. Разбираемо е, ако решите да рискувате и платите парите, но имайте предвид, че няма гаранция, че хакерите ще Ви върнат файловете. Затова може би е по-добре да премахнете Xdata изцяло.
Обновено на 22 май 2017. Няколко дни след първоначалната поява на рансъмуера xData изследователи са забелязали, че вирусът главно се разпространява в Украйна. Само за един ден вирусът е успял да инфектира четири пъти повече компютри отколкото WannaCry е супял за цяла седмица. Още по-шокиращо е, че WannaCry е действал в световен мащаб, докато новият компютърен вирус е насочен само към една държава. Не е изненадващо, че вирусът X Data е успял да се нареди на второ място по активност сред рансъмуерните семейства на 19 май, като единственият вирус, който не е задминал още, е Cerber.

Нелегални методи за разпространение на рансъмуера
За да увеличат броя на инфектирани компютри, разработчиците може да ползват различни методи за разпространение. Най-известният от тях е чрез спам мейли. Имайте предвид, че имейли, които съобщават за недоставени пратки, фактури или други важни документи, може да са фалшиви и да крият проблемни вируси. Затова отваряйки подобен файл може да позволите на рансъмуера XData или друг такъв, за да инфектират компютъра Ви. Рансъмуерът започва тези процеси на инфектирания хост – msaddc.exe, mscomprpc.exe, msdcom.exe, msdns.exe, mssecsvc.exe, mssql.exe и msdcom.exe. За да намалите риска от инфекция, трябва да си инсталирате надеждно приложение за сигурност. Ако вече имате такова и е сложило под карантина едно от следните – Trojan.Heur.TP.E72C6B, Gen:Trojan.Heur.TP.eqW@baZ37zo или Ransom_XDATA.A, знайте, че XData е опитал да криптира файловете на системата Ви.
Премахване на рансъмуера XData
Когато става дума за рансъмуер, потребителите трябва да използват автоматичния метод за премахване на XData. Освен ако не става дума за специалист по IT-сигурност, би било невъзможно да намерите всички малуерни файлове, разположени в системата Ви. Само след премахването на вируса XData можете да продължите с инструкциите за възстановяване. Някои от тях може да са Ви полезни. На последно място, ако смята те да пускате нови браузърни екстензии или да си инсталирате нови приложения, когато се появи UAC съобщението, питайки Ви за потвърждение при инсталиране на нови файлове, внимавайте за гореспоменатите изпълними файлове. Ако програмата е свалена от сайт за развлечения, който иска да пуснете msaddc.exe или msdcom.exe, трябва да сте нащрек.
Помогна ли това ръководство?
Бъдете първият, който ще коментира