小心!Locky勒索软件再次登场
最近出现了将文件加密后扩展名后缀“.zepto”的Locky勒索软件。该勒索软件目前还没有解密工具,文件一旦被加密则无法恢复,因此需要用户的格外注意。
Locky勒索软件自今年2月中旬首次发现以来,疯狂蔓延到全世界,并给受害者带来严重的损失。据说是制作恶意软件Dridex的作者团通过Necurs Botnet来传播。初期的传播方式与Dridex一样,通过包含doc文档的电子邮件来传播。但从3月份开始,通过包含JavaScript文件的Zip压缩文件面向全世界大量传播。
自Necurs Botnet在6月1日停止活动后,Dridex和Locky勒索软件有一段时间退缩。但从6月的最后一周开始Necurs Botnet重新开始活动,相继Locky勒索软件也重新活跃起来。
此次发现的Locky勒索软件也同样是向受害者发送带有恶意docm文档的电子邮件。可以发现,黑客对发件人地址做了手脚,致使发件人和收件人地址相同。这样的手法是为了蒙蔽受害者,使受害者对电子邮件没有丝毫怀疑并无意中打开邮件。这就需要用户特别的注意,尤其对发件人地址也要确认。
docm文档中包含了黑客精心制作的恶意宏代码,受害者打开文档并运行宏代码后,自动下载Locky恶意软件到本地系统,并强制执行。Locky恶意软件被执行后,在用户不知情的情况下进行对本机系统文件的加密过程。
加密完成后生成后生成勒索提示文件,并通知受害者文件已被加密,要求支付赎金。
该Locky勒索软件的特征是将特定后缀的文件加密成“.zepto”的文件而不是后缀“.locky”的文件。另外,还可以看到文件名也被更改。生成的提示文件名格式是“_数字_HELP_instructions.htm”,每次在文件夹生成提示文件时数字递增。
该Locky勒索软件被运行后,主动连接外部的C&C服务器,执行上传本机信息,使恶意软件作者日后可以识别该系统,从加密对象中排除。
V3产品群可以检出该勒索软件。
<V3 产品群诊断名>
Trojan/Win32.Locky (2016.07.07.01)
W97M/Downloader (2016.07.07.04)
V3等防病毒软件可以检出勒索软件并可以除去,但是已被勒索软件加密的文件则无法恢复。对此,包括AhnLab的主要安全提供商提供一些勒索软件的解密工具,但是上述的Locky勒索软件目前还没有解密工具。因此,用户要格外注意。
AhnLab V3持续更新最新的勒索软件特征码,并免费提供“AhnLab Anti-勒索软件工具”的测试版,可以实现对勒索软件的多层次防御。AhnLab Anti-勒索软件工具测试版可在AhnLab官网的“勒索软安全中心”下载。