محققان امنیتی Bleeping Computer یک نوع نسخه جدیدی از باج‌افزار Cryptomix (کریپتومیکس) را کشف‌کردند که پسوند متفاوت FILE را برای فایل‌های رمزنگاری‌شده، به‌کار می‌برد. به‌گفته محققان، نسخه جدید کشف‌شده از باج‌افزار مذکور از متد رمزنگاری مشابه Cryptomix و نیز همان یادداشت باج‌خواهی، با نام HELP-INSTRUCTION.TXT استفاده می‌کند.


محققان امنیتی Bleeping Computer یک نوع نسخه جدیدی از باج‌افزار Cryptomix (کریپتومیکس) را کشف‌کردند که پسوند متفاوت FILE و TEST را برای فایل‌های رمزنگاری‌شده، به‌کار می‌برد. به‌گفته محققان، نسخه جدید کشف‌شده از باج‌افزار مذکور از متد رمزنگاری مشابه Cryptomix و نیز همان یادداشت باج‌خواهی، با نام HELP-INSTRUCTION.TXT استفاده می‌کند. گفتنی‌است تنها تفاوت این نسخه با باج‌افزار مشابه خود در آدرس ایمیل‌های دریافت و دستورالعمل پرداخت است. ایمیل‌های مذکور عبارت‌اند از:
[email protected]
[email protected]
[email protected]
[email protected]

فایل راهنما یا Ransom note این باج‌افزار را می‌توانید در این تصویر ببینید:



همچنین به‌عنوان نمونه یکی از فایل‌های رمزنگاری شده با این باج‌افزار به‌صورت زیر خواهد بود.
0D0A516824060636C21EC8BC280FEA12.FILE




باج‌افزار CryptoMix با اجرای فرامین زیر، سرویس‌های Windows Security Center Service،WinDefend ،Windows Update، Background Intelligent Transfer Service، Microsoft Error Reporting و Windows Error Reporting را متوقف می‌کند؛ همین‌طور این باج‌افزار در ابتدا، دستورات زیر را اجرا می‌کند و بعد شروع به رمز کردن فایل‌ها می‌نماید:
 sc stop wscsvc
 sc stop WinDefend
 sc stop wuauserv
 sc stop BITS
 sc stop ERSvc
 sc stop WerSvc

همچنین این باج‌افزار به‌منظور غیرفعال‌ کردن امکان بازگردانی از طریق بخش Windows Startup و حذف نسخه‌های Windows Shadow Volume از فرامین زیر استفاده می‌کند:
 cmd.exe /C bcdedit /set {default} recoveryenabled No
 cmd.exe /C bcdedit /set {default} bootstatuspolicy ignoreallfailures
 C:\Windows\System32\cmd.exe /C vssadmin.exe Delete Shadows /All /Quiet

لازم به ذکر است محققان Bleeping به قربانیان توصیه کردند برای در امان ماندن از این حمله باج‌افزاری و نمونه‌های مشابه، موارد امنیتی که در ادامه فهرست شده است را به‌کار گیرند:

 تهیه نسخه پشتیبان از اطلاعات سیستم
 باز نکردن فایل‌های پیوست ایمیل‌های ناشناس
 باز نکردن فایل‌های پیوست ایمیل‌ها قبل از تأیید فرستنده آن
 توجه و مشاهده پسوند فایل قبل از باز کردن
 در صورت مشاهده فایلی با هر یک از پسوندهای js .vbs .exe .scr .bat به‌هیچ عنوان آن را باز نکنید
 اسکن فایل‌های پیوست با ابزاری مانند Virus Total
 از نرم‌افزارهای امنیتی جهت امنیت سیستم خود استفاده کنید
 از رمز عبورهای پیچیده استفاده کرده و هرگز از یک گذرواژه مشابه برای چندین حساب استفاده نکنید
 اطمینان حاصل کنید که تمام به‌روزرسانی ویندوز در اسرع وقت نصب می‌شوند، همچنین اطمینان حاصل کنید که تمام برنامه‌ها به‌ویژه جاوا، فلش، Adobe Reader را به‌روزرسانی کنید. در ضمن، برنامه‌های قدیمی‌تر حاوی آسیب‌پذیری‌های امنیتی هستند که معمولاً توسط توزیع‌کنندگان بدافزار مورد سوء‌استفاده قرار می‌گیرند بنابراین مهم است که آنها را به‌روز نگه دارید.

ترجمه: وحید ذبیح‌اله‌نژاد
منبع:

سکیوریتی اِفِیْرس

https://www.cyberpolice.ir/news/121941