image

Ransomware versleutelt niet-gemounte netwerkschijven

donderdag 18 februari 2016, 12:52 door Redactie, 3 reacties

Onderzoekers hebben weer een ransomware-variant ontdekt die zowel lokale bestanden voor losgeld versleutelt als bestanden op niet-gemounte netwerkschijven. Locky, zoals de ransomware wordt genoemd, verspreidt zich via Word-bestanden die middels e-mail worden verstuurd.

Het gaat volgens de e-mail om een zogenaamde rekening die de ontvanger moet betalen. Het meegestuurde Word-document vraagt de gebruiker vervolgens om macro's in te schakelen, omdat de tekst van het document niet goed kan worden weergegeven. Macro's staan standaard als beveiligingsmaatregel uitgeschakeld, omdat malware hier in het verleden vaak misbruik van maakte. Gebruikers worden dan ook gewaarschuwd als ze macro's willen inschakelen.

Zodra de gebruiker macro's toch inschakelt wordt de ransomware op de computer gedownload. Eenmaal actief versleutelt Locky bestanden en verandert de bestandsnamen. Daarnaast zoekt de ransomware naar bestanden op netwerkschijven die niet aan een schijfletter zijn gekoppeld. Recentelijk werd er ook al een ransomware-variant ontdekt die deze tactiek toepast. Dit kan grote gevolgen voor organisaties hebben, omdat zo bestanden versleuteld kunnen worden waar alle werknemers gebruik van maken.

"Zoals voorspeld komt dit steeds vaker voor en moeten systeembeheerders alle open netwerkshares beveiligen met zo min mogelijk rechten", zegt Lawrence Abrams van het computerforum Bleeping Computer, dat voor de ransomware waarschuwt. In het geval van Locky moeten slachtoffers een halve bitcoin betalen voor het ontsleutelen van hun bestanden, wat overeenkomt met 190 euro.

Image

Reacties (3)
18-02-2016, 13:53 door Anoniem
Inmiddels al 1 Bitcoin zoals ik zojuist bij een slachtoffer op zijn Tor pagina zag. Aka 400 euro
19-02-2016, 08:23 door Anoniem
Zelf werk ik met een software restrictie policy voor de clients en applocker op m'n servers. Twee weken geleden opende een collega haar webmail en opende een dubieuze mail. M'n antivirussoftware reageerde niet. De SRpolicy werkte wel. Het is behoorlijk wat werk en na elke update moet je opnieuw de uitvoerbare bestanden "hashen" maar het lijkt wel te werken.

De eerdere variant lijkt ook niet om te kunnen gaan met DFS. Wellicht ook handig om mee te nemen.
19-02-2016, 08:40 door karma4
en moeten systeembeheerders alle open netwerkshares beveiligen met zo min mogelijk rechten",
En dat doen we al niet omdat? Het least acces privilege rechten met rechten is een als decennia gehanteerd paradigma.

Dan is de enige verklaring, "het werkt toch, waar maak je je druk om". Een vaak gehanteerde dooddoener.
Inderdaad het is meer werk om het goed te doen (een kostenplaatje).
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.