Your Remittance Advice bringt Locky Ransomware!
Am Freitag, den 06. Oktober 2017 wurde durch unbekannte Dritte die folgende betrügerische E-Mail versendet. Achtung: Das .7z-Archiv enthält ein JavaScript, welches die Ransomware „Locky“ (Verschlüsselungs- und Epressungstrojaner) nachlädt! Diese benennt alle Dateien in *.ykcol um! Öffnen Sie deswegen nicht die Anlage / das 7ZIP-Archiv!
Betreff: Your Remittance Advice
Absender: accounts“ ([email protected])Please find attached.
Kind regards
Accounts Dept
SAVE PAPER – THINK BEFORE YOU PRINT!
Achtung: Es handelt sich um eine betrügerische E-Mail! Öffnen Sie nicht die Anlage!
Die E-Mail bringt ein .7z – Archiv mit:
3118 Remittance.7z
03906 Remittance.7z
7459 Remittance.7z
750596 Remittance.7z
Aufgrund eines Fehlers lässt sich die .7z – Datei vermutlich nicht öffnen. Statt der Codierung „base64“ haben die Betrüger in der E-Mail „quoted-printable“ verwendet.
Bei einer richtigen Formatierung wäre in dem Archiv ein .vbs-Script enthalten gewesen:
139506 Remittance.vbs
181820 Remittance.vbs
529567 Remittance.vbs
598898 Remittance.vbs
Von den Adressen
- moonmusic.com.au/uywtfgh36?
- thedarkpvp.net/p66/uywtfgh36
- a-host.co.uk/uywtfgh36?
- PamelaSparrowChilds.com/uywtfgh36?
- agriturismo-1001ulivo.it/uywtfgh36?
- andresarlemijn.nl/uywtfgh36?
- 9ninewright.net/uywtfgh36?
würde das Script eine ausführbare Datei nachladen.
AqWoboKsz.exe
CGFsALQKTBr.exe
sqxGErqTMbE.exe
wWrgRFxKMIz.exe
Laut Virustotal liegt die Erkennungsrate für die ausführbaren Dateien bei 24/65! Hierbei handelt es sich um den Verschlüsselungs- und Erpressungstrojaner „Locky“ (Ransomware). Öffnen Sie daher nicht das Script!
Die aktuelle „Locky“-Version benennt seit heute alle Dateien in *.ykcol um:
Daneben produziert „Locky“ zwei Dateien, die auf die Verschlüsselung hinweisen:
ykcol.bmp
ykcol.htm
Nach Ende der Verschlüsselung werden beide Dateien automatisch geöffnet:
=$|$=-=.
!!! IMPORTANT INFORMATION !!!!
All of your files are encrypted with RSA-2048 and AES-128 ciphers.
More information about RSA and AES can be found here:
http://en.wikipedia.org/wiki/RSA_(cryptosystem)
http://en.wikipedia.org/wiki/Advanced_Encryption_StandardDecrypting of your files is only possible with the private key and decrypt program, which is on our secret server.
To receive your private key follow one of the links:If all of this addresses are not available, follow these steps:
1. Download and install Tor Browser: https://www.torproject.org/download/download-easy.html
2. After a successsful installation, run the browser and wait for initialization.
3. Type in the address bar: g46mbrrzpfszonuk.onion/*****
4. Follow the instructions on the site.!!! Your personal identification ID: ******* !!!
#__ -*+
.–=-*-$|—_-
Außerdem tauscht „Locky“ den Bildschirmhintergrund gegen die ykcol.bmp – Datei aus:
Die verlinkte Internetseite zeigt im TOR-Browser folgende Erpressung: