Ransomware Locky ist zurück: E-Mail mit ‚E 2017-08-09 ([2-3stellige Zahl).xls, .xlsx, .doc, .docx, .jpg, .tiff
Am Donnerstag, den 10. August 2017 wurden durch unbekannte Dritte die folgenden betrügerischen E-Mails versendet. Öffnen Sie nicht die Anlage! In dem beigefügten ZIP-Archiv ist die Ransomware „Locky“ (Verschlüsselungs- und Epressungstrojaner) enthalten.
Betreff: E 2017-08-09 (288).xls
Absender: irgendein Name@eigene Domain—
Files attached. Thanks
Achtung: Es handelt sich um eine betrügerische E-Mail! Öffnen Sie nicht die Anlage!
Die E-Mail kommt mit einem Dateinamen als Betreff. Neben der Endung .xls kommen auch E-Mails mit der Endung .xlsx, .doc, .docx, .jpg und .tiff vor.
Als Anlage enthält die E-Mail ein ZIP-Archiv, welches ein Script enthält:
E 2017-08-09 (288).zip
E 2017-08-09 (525).vbs
Das Script fängt so an und enthält im weiterren Verlauf zwei Internetadressen, von denen eine Datei nachgeladen werden soll:
Von den Internetadressen
- cipemiliaromagna.cateterismo.it/y872ff2f
- dbr663dnbssfrodison.net/af/y872ff2f
wird eine ausführbare Datei nachgeladen:
RicSGbx.exe
Virustotal zeigt eine Erkennungsrate von 31/63. Es handelt sich dabei um den Verschlüsselungs- und Erpressungstrojaner „Locky“ (Ransomware). Dieser beginnt u. U. noch nicht sofort mit der Verschlüsselung der Dateien, daher fällt die Infektion u. U. erst später auf.
Die aktuelle „Locky“-Version benennt alle Dateien in *.diabolo6 um:
Daneben produziert „Locky“ zwei Dateien, die auf die Verschlüsselung hinweisen:
diabolo6.bmp
diabolo6.htm
Nach Ende der Verschlüsselung werden beide Dateien automatisch geöffnet:
=$|$=-=.
!!! IMPORTANT INFORMATION !!!!
All of your files are encrypted with RSA-2048 and AES-128 ciphers.
More information about RSA and AES can be found here:
http://en.wikipedia.org/wiki/RSA_(cryptosystem)
http://en.wikipedia.org/wiki/Advanced_Encryption_StandardDecrypting of your files is only possible with the private key and decrypt program, which is on our secret server.
To receive your private key follow one of the links:If all of this addresses are not available, follow these steps:
1. Download and install Tor Browser: https://www.torproject.org/download/download-easy.html
2. After a successsful installation, run the browser and wait for initialization.
3. Type in the address bar: g46mbrrzpfszonuk.onion/*****
4. Follow the instructions on the site.!!! Your personal identification ID: ******* !!!
#__ -*+
.–=-*-$|—_-
Außerdem tauscht „Locky“ den Bildschirmhintergrund gegen die diabolo6.bmp – Datei aus:
Die verlinkte Internetseite zeigt im TOR-Browser folgende Erpressung: