Threat Database Ransomware Fichier Ransomware

Fichier Ransomware

Les chercheurs en cybersécurité avertissent les utilisateurs d'une menace malveillante de ransomware nommée File Ransomware. Le File Ransomware est capable de verrouiller de nombreux types de fichiers différents, empêchant efficacement les utilisateurs d'accéder à leurs propres données. Les attaquants peuvent utiliser les fichiers cryptés comme levier pour extorquer de l'argent à leurs victimes. Bien qu'il ait été confirmé que File Ransomware est une variante de la famille de malwares Phobos , sa capacité à causer des dommages reste importante.

Les victimes du File Ransomware remarqueront que tous les fichiers concernés ont des noms considérablement modifiés. En effet, File Ransomware ajoute une chaîne d'identification, une adresse e-mail contrôlée par les attaquants et '.FILE' aux noms des fichiers cryptés. De plus, le logiciel malveillant déposera deux nouveaux fichiers sur l'appareil piraté. Nommés « info.hta » et « info.txt », ces fichiers sont chargés de transporter les notes de rançon des attaquants.

Le fichier .hta est utilisé comme source pour une fenêtre contextuelle. Cependant, le message demandant une rançon qui y est affiché est extrêmement court et contient principalement des informations sur la manière dont les victimes peuvent contacter les cybercriminels. La note mentionne deux adresses e-mail - "teamchic@yandex.com" et "teamchica@yandex.com", ainsi que deux comptes Jabber - "teamchic@jabb.im" et "teamchic@exploit.im".

L'ensemble complet d'instructions laissées par le File Ransomware se trouve dans le fichier texte de la menace. Il informe les victimes que le montant demandé en rançon sera basé sur la rapidité avec laquelle elles contacteront les agresseurs. De plus, seuls les paiements en Bitcoin seront acceptés. Les pirates déclarent également qu'ils sont prêts à décrypter jusqu'à 5 fichiers gratuitement. Cependant, les fichiers choisis doivent avoir une taille totale inférieure à 4 Mo et ne doivent contenir aucune donnée importante.

La note de rançon livrée sous forme de fichier texte est :

' Tous vos fichiers ont été cryptés !

Tous vos fichiers ont été cryptés en raison d'un problème de sécurité avec votre PC. Si vous souhaitez les restaurer, écrivez-nous à l'e-mail teamchic@yandex.com
Écrivez cet ID dans le titre de votre message -
En cas de non réponse dans les 24 heures écrivez-nous à cet e-mail:teamchica@yandex.com
S'il n'y a pas de réponse de notre courrier, vous pouvez installer le client Jabber et nous écrire à l'appui de teamchic@jabb.im ou teamchic@exploit.im
Vous devez payer pour le décryptage en Bitcoins. Le prix dépend de la rapidité avec laquelle vous nous écrivez. Après le paiement, nous vous enverrons l'outil qui décryptera tous vos fichiers.

Décryptage gratuit comme garantie
Avant de payer, vous pouvez nous envoyer jusqu'à 5 fichiers pour un décryptage gratuit. La taille totale des fichiers doit être inférieure à 4 Mo (non archivés) et les fichiers ne doivent pas contenir d'informations précieuses. (bases de données, sauvegardes, feuilles Excel volumineuses, etc.)

Comment obtenir des bitcoins
Le moyen le plus simple d'acheter des bitcoins est le site LocalBitcoins. Vous devez vous inscrire, cliquer sur "Acheter des bitcoins" et sélectionner le vendeur par mode de paiement et prix.
hxxps://localbitcoins.com/buy_bitcoins
Vous pouvez également trouver d'autres endroits pour acheter des Bitcoins et un guide pour débutants ici :
hxxp://www.coindesk.com/information/how-can-i-buy-bitcoins/

Instructions d'installation du client Jabber :

Téléchargez le client jabber (Pidgin) depuis hxxps://pidgin.im/download/windows/
Après l'installation, le client Pidgin vous demandera de créer un nouveau compte.
Cliquez sur "Ajouter"
Dans le champ "Protocole", sélectionnez XMPP
Dans "Nom d'utilisateur" - entrez n'importe quel nom
Dans le champ "domaine" - entrez n'importe quel serveur jabber, il y en a beaucoup, par exemple - exploit.im
Créer un mot de passe
En bas, cochez "Créer un compte"
Cliquez sur ajouter
Si vous avez sélectionné "domaine" - exploit.im, alors une nouvelle fenêtre devrait apparaître dans laquelle vous devrez ressaisir vos données :
Utilisateur
le mot de passe
Vous devrez suivre le lien vers le captcha (vous y verrez les caractères que vous devez saisir dans le champ ci-dessous)
Si vous ne comprenez pas nos instructions d'installation du client Pidgin, vous pouvez trouver de nombreux tutoriels d'installation sur youtube - hxxps://www.youtube.com/results?search_query=pidgin+jabber+install

Attention!
Ne renommez pas les fichiers cryptés.
N'essayez pas de déchiffrer vos données à l'aide d'un logiciel tiers, cela pourrait entraîner une perte de données permanente.
Le décryptage de vos fichiers avec l'aide de tiers peut entraîner une augmentation du prix (ils ajoutent leurs frais à nos) ou vous pouvez devenir victime d'une arnaque.

Le message affiché sous forme de fenêtre contextuelle est :

!!!Tous vos fichiers sont cryptés!!!
Pour les décrypter, envoyez un e-mail à cette adresse : teamchic@yandex.com.
Si nous ne répondons pas dans les 24h, envoyez un e-mail à cette adresse : teamchica@yandex.com
S'il n'y a pas de réponse de notre mail, vous pouvez installer le client Jabber et nous écrire en support à teamchic@jabb.im ou teamchic@exploit.im
'

Posts relatifs

Tendance

Le plus regardé

Chargement...