Threat Database Ransomware BITCOINPAYMENT Ransomware

BITCOINPAYMENT Ransomware

Variante de la famille de malwares Phobos, le BITCOINPAYMENT Ransomware cible les données de ses victimes et les rend inutilisables via une routine de cryptage renforcée. Les opérateurs de la menace tenteront alors d'extorquer de l'argent aux utilisateurs ou aux entreprises concernés. Il convient de noter que bien que le BITCOINPAYMENT Ransomware ne présente aucune amélioration ou modification significative par rapport aux autres variantes de Phobos , son potentiel destructeur ne doit pas être sous-estimé.

En général, le BITCOINPAYMENT Ransomware suit le comportement établi de Phobos. Il modifie les noms des fichiers cryptés en leur ajoutant une chaîne d'identification, une adresse e-mail et une nouvelle extension. La chaîne d'identification est générée pour chaque victime, tandis que l'adresse e-mail et l'extension sont "cleverhorse@protonmail.com" et ".BITCOINPAYMENT". Lorsque toutes les données ciblées ont été verrouillées par la menace, le BITCOINPAYMENT Ransomware procède à la suppression de deux fichiers sur l'appareil piraté, nommés « info.hta » et « info.txt ».

Le fichier texte contient des instructions sur la façon dont les victimes concernées peuvent contacter le compte Jabber de l'attaquant pour recevoir plus de détails. Il mentionne également que jusqu'à 3 fichiers cryptés d'une taille totale inférieure à 10 Mo peuvent être envoyés pour être décryptés gratuitement. Cependant, la note de rançon complète est affichée dans une fenêtre contextuelle générée à partir du fichier hta. Ici, les cybercriminels précisent que seuls les paiements effectués à l'aide de la crypto-monnaie Bitcoin seront acceptés. Quant au montant de la rançon demandée, il sera apparemment basé sur le temps qu'il faut aux victimes pour établir le contact.

Le texte complet du message affiché sous forme de fenêtre contextuelle est :

' Tous vos fichiers ont été cryptés !

Tous vos fichiers ont été cryptés en raison d'un problème de sécurité avec votre PC. Si vous souhaitez les restaurer, écrivez-nous à l'e-mail intelligenthorse@protonmail.com
Écrivez cet ID dans le titre de votre message -
S'il n'y a pas de réponse de notre courrier, vous pouvez installer le client Jabber et nous écrire à l'appui de smarthorse@xmpp.jp
Vous devez payer pour le décryptage en Bitcoins. Le prix dépend de la rapidité avec laquelle vous nous écrivez. Après le paiement, nous vous enverrons l'outil qui décryptera tous vos fichiers.

Décryptage gratuit comme garantie
Avant de payer, vous pouvez nous envoyer jusqu'à 1 à 3 fichiers pour un décryptage gratuit. La taille totale des fichiers doit être inférieure à 10 Mo (non archivés) et les fichiers ne doivent pas contenir d'informations précieuses. (bases de données, sauvegardes, feuilles Excel volumineuses, etc.)

Comment obtenir des bitcoins
Le moyen le plus simple d'acheter des bitcoins est le site LocalBitcoins. Vous devez vous inscrire, cliquer sur "Acheter des bitcoins" et sélectionner le vendeur par mode de paiement et prix.
hxxps://localbitcoins.com/buy_bitcoins
Vous pouvez également trouver d'autres endroits pour acheter des Bitcoins et un guide pour débutants ici :
hxxp://www.coindesk.com/information/how-can-i-buy-bitcoins/

Instructions d'installation du client Jabber :
Téléchargez le client jabber (Pidgin) depuis hxxps://pidgin.im/download/windows/
Après l'installation, le client Pidgin vous demandera de créer un nouveau compte.
Cliquez sur "Ajouter"
Dans le champ "Protocole", sélectionnez XMPP
Dans "Nom d'utilisateur" - entrez n'importe quel nom
Dans le champ "domaine" - entrez n'importe quel serveur jabber, il y en a beaucoup, par exemple - exploit.im
Créer un mot de passe
En bas, cochez "Créer un compte"
Cliquez sur ajouter
Si vous avez sélectionné "domaine" - exploit.im, alors une nouvelle fenêtre devrait apparaître dans laquelle vous devrez ressaisir vos données :
Utilisateur
le mot de passe
Vous devrez suivre le lien vers le captcha (vous y verrez les caractères que vous devez saisir dans le champ ci-dessous)
Si vous ne comprenez pas nos instructions d'installation du client Pidgin, vous pouvez trouver de nombreux tutoriels d'installation sur youtube - hxxps://www.youtube.com/results?search_query=pidgin+jabber+install

Attention!
Ne renommez pas les fichiers cryptés.
N'essayez pas de déchiffrer vos données à l'aide d'un logiciel tiers, cela pourrait entraîner une perte de données permanente.
Le décryptage de vos fichiers avec l'aide de tiers peut entraîner une augmentation du prix (ils ajoutent leurs frais à nos) ou vous pouvez devenir victime d'une arnaque.

Le fichier texte contient les instructions suivantes :

Vous voulez retourner vos fichiers ? Écrivez à notre compte xmpp - intelligenthorse@xmpp.jp
Le moyen le plus simple - inscrivez-vous ici hxxps://www.xmpp.jp/signup
Après avoir téléchargé le client pidgin hxxps://pidgin.im/
Appuyez sur Ajouter un compte, choisissez le protocole xmpp et mettez le nom d'utilisateur de xmpp.jp où vous inscrivez-vous
Domaine - xmpp.jp
Mettez votre mot de passe et appuyez sur ajouter
Lorsque vous vous connectez, appuyez sur Buddies --> Add Buddy --> et dans le nom d'utilisateur de Buddys, mettez smarthorse xmpp.jp
Après avoir vu le compte ajouté intelligenthorse@xmpp.jp, cliquez deux fois dessus et écrivez votre message
Vous pouvez nous envoyer 1 à 3 fichiers de test. La taille totale des fichiers doit être inférieure à 10 Mo (non archivés),
nous les décrypterons et vous enverrons que nous sommes réels
Si vous rencontrez un problème avec xmpp, vous pouvez écrire à notre courrier intelligentsmarthorse@protonmail.com
.'

Tendance

Le plus regardé

Chargement...