Fastvery Ransomware
Une nouvelle variante Phobos Ransomware a été identifiée par les chercheurs d'infosec. La menace s'appelle Fastvery Ransomware et son objectif est de crypter les données de ses victimes, puis de leur demander de payer une lourde rançon. Il cible de nombreux types de fichiers - documents, archives, bases de données, photos, images, PDF, etc., et les rend inaccessibles et inutilisables.
De plus, dans le cadre de son processus de cryptage, Fastvery Ransomware modifiera également de manière significative les noms d'origine des fichiers verrouillés. La menace suit le modèle de nommage de la famille de logiciels malveillants Phobos - d'abord, elle ajoute un identifiant unique pour la victime spécifique, puis ajoute une adresse e-mail contrôlée par les attaquants (fastvery@veryfast.biz), et enfin met ".fastvery" comme un nouvelle extension de fichier. Le malware fournira ensuite deux notes de rançon avec des instructions pour les victimes. L'un sera contenu dans un fichier texte nouvellement créé nommé 'info.txt' tandis que l'autre sera présenté dans une nouvelle fenêtre contextuelle.
Les demandes de Fastvery Ransomware
Les instructions fournies via le fichier texte manquent de nombreux détails cruciaux. Au lieu de cela, les victimes sont simplement invitées à contacter la même adresse e-mail "fastvery@veryfast.biz". S'il n'y a pas de réponse dans les 24 heures, les utilisateurs concernés doivent envoyer un e-mail de réserve à "2fastvery@veryfast.biz".
La note de rançon appropriée sera affichée dans la fenêtre contextuelle. Il indique que la rançon doit être payée en utilisant la crypto-monnaie Bitcoin et la somme exacte dépendra du temps qu'il faudra aux victimes pour établir le contact avec les attaquants. La note mentionne également que les utilisateurs peuvent envoyer jusqu'à 5 fichiers à déchiffrer gratuitement.Cependant, les fichiers choisis ne doivent contenir aucune information précieuse et ne doivent pas dépasser une taille totale de 4 Mo. La demande de rançon se termine par plusieurs avertissements.
Le message délivré via la fenêtre pop-up est :
« Tous vos fichiers ont été cryptés !
Tous vos fichiers ont été cryptés en raison d'un problème de sécurité avec votre PC. Si vous souhaitez les restaurer, écrivez-nous à l'e-mail fastvery@veryfast.biz
Écrivez cet identifiant dans le titre de votre message -
En cas de non réponse dans les 24 heures écrivez-nous à cet e-mail:2fastvery@veryfast.biz
Vous devez payer pour le décryptage en Bitcoins. Le prix dépend de la rapidité avec laquelle vous nous écrivez. Après paiement, nous vous enverrons l'outil qui déchiffrera tous vos fichiers.Décryptage gratuit comme garantie
Avant de payer, vous pouvez nous envoyer jusqu'à 5 fichiers pour un décryptage gratuit. La taille totale des fichiers doit être inférieure à 4 Mo (non archivés) et les fichiers ne doivent pas contenir d'informations précieuses. (bases de données, sauvegardes, grandes feuilles Excel, etc.)Comment obtenir des Bitcoins
Le moyen le plus simple d'acheter des bitcoins est le site LocalBitcoins. Vous devez vous inscrire, cliquer sur « Acheter des bitcoins » et sélectionner le vendeur par mode de paiement et par prix.
hxxps://localbitcoins.com/buy_bitcoins
Vous pouvez également trouver d'autres endroits pour acheter des Bitcoins et un guide pour débutants ici :
hxxp://www.coindesk.com/information/how-can-i-buy-bitcoins/Attention!
Ne renommez pas les fichiers cryptés.
N'essayez pas de décrypter vos données à l'aide d'un logiciel tiers, cela pourrait entraîner une perte de données permanente.
Le décryptage de vos fichiers avec l'aide de tiers peut entraîner une augmentation des prix (ils ajoutent leurs frais aux nôtres) ou vous pouvez devenir victime d'une arnaque.Le fichier texte contient le message suivant :
!!!Tous vos fichiers sont cryptés!!!
Pour les décrypter, envoyez un e-mail à cette adresse : fastvery@veryfast.biz.
Si nous ne répondons pas dans les 24h., envoyez un e-mail à cette adresse : 2fastvery@veryfast.biz .'