Рансъмуерът Cerber 4.1.1 атакува потребителите. Какво знаем за него?
Рансъмуер вирусът Cerber 4.1.1 се появи в същия ден, в който разбрахме и за появата на Cerber 4.1.0 рансъмуер вируса. Всеки един от тези вируси принадлежи към печално известното малуер семейство, наречено Cerber вирус, което вече няколко пъти търпи обновяване. Тази група рансъмуер вируси все още е на върха и трябва да бъдете много внимателни, ако искате да не се сблъсквате с нея. Какви нови функции са представени в последната версия на вируса Cerber 4.1.1? Изглежда, че основното, което е променено е персонализиран тапет на работния плот на жертвата, който съобщава за криптирането на определени файлове и необходимостта от закупуване на специален дешифратор за тази версия. По-старите версии на вируса се разпознаваха по файловите разширения добавени към криптираната информация – те използват разширенията .cerber, .cerber2 и .cerber3. Ако ги откриете измежду файловете си, трябва да премахнете вируса Cerber 4.1.1 или подобна негова версия от компютъра си. Това може да направите с помощта на актуалзирана антишпионска програма, като например FortectIntego.
Както вече споменахме, рансъмуер вирусът Cerber 4.1.1е последната версия на небезизвестния криптиращ рансъмуер вирус и работи абсолютно незабележимо. След като бъде изпълнен, той започва да търси целеви файлове от най-дълбоките системни директории. По този начин потребителят не забелязва нищо подозрително, защото единственото нещо, което може да предизвика съмнение е по-бавната работа на компютъра по време на криптирането на файловете. По време на този този процес, той генерира и променя определени файлови разширения – личните документи биват означавани с файлово разширение, състоящо се от 4 символа, например .dep3. След като версия 4.1.1 криптира всички папки, той приключва зловредната процедура като криптира и файловете на работния плот, оставя файла README.HTA (съобщението за откуп) пак там, пуска .vbs файл, който излъчва аудио съобщение и след това променя фона на работния плот с изображение представляващо следния текст:
Your documents, photos, databases and other important files have been encrypted by “Cerber ransomware 4.1.1”! (Документите, снимките, базите ви с данни и други важни файлове бяха криптирани от „рансъмуер вируса Cerber 4.1.1″“!)
[…]
There is a list of temporary addresses to go on your personal page below (Това е списък на временни адреси, на които ще откриете личната ви страница):
Вирусът не осигурява много информация на новият тапет на работния плот, но оставя URL адреси, които водят до така наречената „страница за плащане“,където жертвите могат да научат как да закупят биткойни и след това да ги прехвърлят в портфейлите на престъпниците. Същите URL адреси и повече информация за атаката може да намерите в .hta файла. Обичайно тези URL не могат да бъдат отваряни с редовните браузъри, а трябва да бъдат стартирани чрез Tor браузър. Съобщението за откуп предоставя подробна информация как да отворите тези уеб страници, така че дори и неопитните потребители да могат да се справят. Всеки от тези URL адреси водят до страница, на която е представен Cerber Decryptor. Точно както и предишните версии на този рансъмуер, и версията 4.1.1 иска да изберете език, след това да изпълните кратка задача, че действително сте човек, а не машина и само след това се разкрива информацията как да закупите дешифратора. Изненадващо се оказва, че рансъмуер версията на Cerber 4.1.1 иска по-нисък откуп от своите предшественици. Тя иска плащането на 0.1188 Биткойна (≈ 84 щатски долара) в рамките на 5 дни от атаката или 0.2376 Биткойна (≈ 169 щатски долара) след като минат тези 5 дни.

Не е тайна, че Cerber значително изпъква измежду останалите рансъмуер проекти, защото е прецизно програмиран и създаден така,че да убеди жертвата да плати. Уеб страницата за плащане на откупа има различни раздели като „Често задавани въпроси“ (“FAQ”), „Поддръжка“ (“Support)” и също така „Декриптирай 1 файл безплатно“ (“Decrypt 1 File for FREE)”, където жертвите могат да качат един криптиран файл, за да пробват дешифратора и да разберат, че той наистина съществува и работи. Ако компютъра ви е заразен с този зловреден рансъмуер, препоръчваме ви да не плащате откупа, въпреки че това си е изцяло ваше решение. Не забравяйте, че кибер престъпниците ще продължават да създават нови вируси докато жертвите плащат откупите – не засилвайте мотивацията им като следвате командите им. Ако все пак имате желание да платите, добре е да знаете, че само 20% от жертвите, които са платили за декриптиращата услуга, са получили необходимия им код. В случай на заразяване, най-добре е първо да премахнете Cerber 4.1.1. След това се погрижете за файловете си като използвате инструкциите за възстановяване на данни дадени по-долу.
Как този зловреден вирус попада в компютрите на жертвите?
Според последните данни, Cerber се разпространява чрез pseudo-Darkleech кампания, която има за цел WordPress уеб страниците. Ако жертвата посети компрометирана уеб страница, тя бива пренасочена към сайт, който съдържа експлоатационен инструмент RIG (exploit kit). Експлоатационният инструмент използва уязвимости на компютъра на жертвата (проверява за неактуализирани програми и се възползва от пробивите в сигурността) и след това тихомълком инсталира зловреден софтуер в компютъра на потребителя. Атаката е добре организирана и може да остане напълно неразбрана от компютърните потребители, които не са запознати с хитростите, които използват съвременните създатели на зловреден софтуер. И все пак, авторите на този рансъмуер използват също така и по-стар, но много ефективен метод за заразяване на компютрите – те изпращат коварни имейли съдържащи разрушителни прикачени файлове. След като жертвата отвори такъв прикачен файл, зловредният файл изтегля малуера и започва криптирането. Моля, избягвайте съмнителни имейли и не оставяйте любопитството ви да надделее – не отваряйте съмнителни имейли, които твърдят, че трябва да приемете плащане от 500 щатски долара, които вероятно са ви пратени чрез Paypal и избягвайте съмнителни фактури, документи и други подозрителни файлове, които са ви изпратени от непознати по електронната поща. Ако ви се струва, че авторът на такова писмо прекалено настоява да отворите прикачените файлове, по-добре не го правете!
Процедура за премахване на Cerber 4.1.1
Вирусът Cerber 4.1.1 е нов рансъмуер и може да бъде премахнат само с актуализиран антивирусен или антишпионски софтуер. Уверете се че използвате подходяща и надеждна програма, защото оставянето на зловредни компоненти в системата може да повреди файловете ви без да ви даде възможност да ги възстановите. Освен това, автоматичното премахване на Cerber 4.1.1 гарантира пълно отстраняване на малуера, така че да не се появи отново в компютъра ви след известно време. И най-накрая, бихме искали да добавим, че не трябва сами да премахвате рансъмуера Cerber 4.1.1, защото това може да е вариант само, ако имате солидни технически познания. Файловете криптирани от този вирус могат да бъдат възстановени от резервно копие, но ако не разполагате с такова, то тогава нямате почти никакви шансове за възстановяване на информацията. Въпреки това, съветваме ви да опитате някоя от дадените по-долу възможности.
Помогна ли това ръководство?
Бъдете първият, който ще коментира