Bedőlt az ügyészség nevében levelet küldő hekkereknek? Ezzel a programmal most ingyen megúszhatja a cége
Előző héten számoltunk be róla, hogy riasztást adott ki a Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet (NBSZ NKI) Magyarország Ügyészségének nevével és arculati elemeivel visszaélő, zsarolóvírus fertőzéshez vezető adathalász üzenetek miatt. Egy magyar cég most megoldotta, hogy azok, akik bedőltek, ingyen megúszhassák.
A bejelentések alapján a támadók hamis, hivatalos megkeresés látszatát keltő leveleket küldenek, amelyekben ügyészségi alkalmazottak nevével élnek vissza. A kampány célja az, hogy a felhasználó a levélben szereplő hivatkozásra kattintson, majd a megtévesztő oldalon keresztül rosszindulatú fájlt töltsön le. A fertőzés végső célja a végponton található dokumentumok, képek, archívumok és más állományok titkosítása, majd váltságdíj követelése.
Egy magyar kiberbiztonsági cég azoknak próbál segíteni, akik áldozatul estek, ugyanis kiadtak egy olyan programot, amivel fizetés nélkül vissza tudják állítani a zsarolóvírussal titkosított fájlokat.
A White Hat IT security azt írja, hogy amennyiben a gyanús hivatkozást megnyitottuk vagy a hozzá kapcsolódó futtatható állományt elindítottuk, az érintett számítógépet haladéktalanul le kell választani a hálózatról. Ezzel csökkenthető annak kockázata, hogy a fertőzés további rendszereket vagy elérhető hálózati erőforrásokat is érintsen. Fontos továbbá, hogy változtassuk meg minden olyan fiókunk jelszavát, amelyet az adott eszközön használtunk, hiszen nem kizárható, hogy a támadók ezekhez is hozzáfértek. Szervezeti környezetben ezt követően célszerű azonnal megkezdeni az incidenskezelést.
A cég megvizsgálta a támadás során használt ransomware működését és a fájlok titkosításának módját és rájöttek, hogy miként lehet a titkosított fájlokat visszafejteni.
„Segítségéül minden áldozatnak ingyenesen letölthetővé tesszük a szakértőink által készített, a titkosított fájlok visszafejtését lehetővé tevő programot” – írták.
A támadás egyébként több lépcsőben zajlik. A címzett egy olyan emailt kap, amely hivatalos eljárás megindítására hivatkozik. A feladó minden esetben hamis, valójában egy @outlook.hu címről érkezik. Az Ügyészség a kapcsolattartáshoz @mku.hu címet használ. A levelek tárgya a beérkezett mintákban változatosak, Tájékoztatás a [Cég neve] ügyében rendelkezésre álló büntetőeljárási iratokról vagy hasonló szövegezéssel érkeznek.
A levél egy olyan Google Share-linket tartalmaz, amely átirányít egy első ránézésre hivatalos oldalra hasonlító, valójában azonban megtévesztő doménre. A böngésző címsorában egy ugyeszseg.hu kezdetű, azonban hamisított link látszik. Ezen az oldalon a címzettet további kattintásra ösztönzik, amelynek eredményeként elindul a zárolás.