Copy_9413, Document_30859, PDF_340585, File_9782281, Scan_5924 bringen die Ransomware ‚GlobeImposter‘!
Wie schon am 27.12.2017, so wurden auch am Freitag, den 29. Dezember 2017 durch unbekannte Dritte die folgenden betrügerischen E-Mails versendet. Öffnen Sie nicht das .7z-Archiv und führen Sie das darin enthaltene JavaScript (.js) nicht aus! Die Ransomware „GlobeImposter“ (Verschlüsselungs- und Epressungstrojaner) würde Ihren PC sonst verschlüsseln!
Betreff: Copy_9413, Document_30859, PDF_340585, File_9782281, Scan_5924, …
Absender: Ester ([email protected]) und viele weitere Adressen
Achtung: Es handelt sich um eine betrügerische E-Mail! Öffnen Sie daher nicht die Anlage! Die E-Mail kommt von unterschiedlichen Adressen. Die angeblichen Absender haben mit der E-Mail nichts zu tun!
Die E-Mail bringt ein .7z-Archiv mit, welches ein .vbs-Script enthält:
Das Script fängt so an:
Führen Sie das Script nicht aus! Von der Adresse
- 9system.org/Mndv63?
- kooshesh-co.com/Mndv63?
- cugaituoianthai.com/Mndv63?
- desarrolloprueba.xyz/Mndv63?
- amc-trans.ro/Mndv63?
- iglesiaciudaddedios.com/Mndv63?
- baresiconstrucoes.com/Mndv63?
würde eine ausführbare Datei nachgeladen!
Es handelt sich um den Verschlüsselungs- und Erpressungstrojaner „GlobeImposter“ (Ransomware). Virustotal zeigt eine Erkennungsrate von 36/67.
Die Ransomware beginnt sofort damit, alle wichtigen Dateien in *.doc umzubenennen:
Daneben produziert „GlobeImposer“ eine Datei, die auf die Verschlüsselung hinweist:
Read___ME.html
Auf dem Desktop sind selbst die Links verschlüsselt:
Die „Read___ME.html“ zeigt folgenden Inhalt:
Your files are Encrypted!
For data recovery needs decryptor.
If you want to buy a decryptor click „Buy Decryptor“
Buy Decryptor
If not working, click again.
Free decryption as guarantee.
Before paying you can send us 1 file for free decryption.If you can not contact, follow these two steps:
1. Install the TOP Browser from this link: torproject.org
2. Open this link in the TOP browser: http://n224ezvhg4sgyamb.onion/sup.php
Die verlinkte TOR-Seite sieht so aus:
To buy the decryptor, you must pay the cost of: 0.069 Bitcoin ($ 1000)
You have 2 days for payment
time left :after finishing offer, decryptor cost will be 0.138 Bitcoin
You can buy bitcoin on one of these sites:
blockchain.info
localbitcoins.com
google.comsend 0.069 bicoin on the Bitcoin address: **********
After payment enter your REAL e-mail to get the decryptor
Free decryption as guarantee.
Before paying you can send us 1 file for free decryption.1. Download „Tor Browser“ from https://www.torproject.org/ and install it.
2. In the „Tor Browser“ open page here:http://n224ezvhg4sgyamb.onion/open.php
Note! This page is available via „Tor Browser“ only.