勒索病毒又來了!
勒索病毒是什么?
勒索病毒是一種新型電腦病毒,主要以郵件、程序木馬、網頁掛馬的形式進行傳播。這種病毒利用各種加密算法對文件進行加密,被感染者一般無法解密,必須拿到私鑰才能破解。而秘鑰要用“贖金”來換,支付“贖金”有的要求郵箱打款,有的要求比特幣,這次這款勒索病毒更便捷:直接丟給你一個微信收款二維碼——掃碼付款!
勒索病毒提示窗口
此次中招的電腦里,doc、jpg、txt、office等常用文件會被勒索病毒加密,并在桌面釋放一個“你的電腦文件已被加密,點此解密”的快捷方式,然后利用微信支付二維碼進行勒索贖金(要求受害者掃描彈出的微信二維碼支付110元贖金),獲得解密鑰匙。
“微信支付”勒索病毒從哪兒來?
含有“微信支付”勒索病毒的部分軟件
360安全專家告訴中國財富網(微信號:cfbondcom),這次受感染機器多是由于使用了“輔助外掛”軟件,由這些軟件攜帶的木馬下載器造成的感染。該病毒還能夠竊取用戶的各類賬戶密碼,包括淘寶、天貓、阿里旺旺、支付寶、163郵箱、百度云盤、京東、QQ賬號等。
這些“高?!睉贸绦蛲ㄟ^QQ、QQ群共享、網盤分享、論壇貼吧擴散到受害者。受害者一旦在電腦上下載運行這些應用程序,就會中毒。不過,360安全專家透露,從他們掌握的清單來看,這些“外掛”工具一般人用的不多,使用者多為所謂的網絡“黑色”“灰色”產業(yè)從業(yè)者,比如刷量、打碼、游戲私服、“薅羊毛”等。
幕后“真兇”是個95后
通過追溯大量用戶和后臺數據,360安全專家發(fā)現,此款“微信支付”勒索病毒的作者均指向一個95后黑客。此外,傳播勒索病毒下載木馬的作者與勒索病毒作者,也被懷疑是同一個人。
該帶毒模塊最初是經由一名用戶發(fā)布到“精易論壇”,以模塊源碼分享的名義傳播惡意模塊。
而精易論壇的管理人員也發(fā)現了有人利用論壇傳播木馬,對相關事件進行了處理和說明。
經分析,該代碼模塊中夾雜了“私貨”。使用這個模塊編譯出來的程序,會向特定目錄下釋放惡意程序。惡意模塊還會訪問兩個指定的URL網址。這兩個URL網址和下載者木馬所訪問的網絡配置文件地址相同,內容是被黑客加密過的配置信息。
在追溯過程中還發(fā)現,“微信支付”勒索病毒作者早在2017年就開始制作、傳播惡意軟件。今年4月,開始嘗試在開發(fā)者論壇散布攜帶病毒的項目。攻擊者做了大量準備,經過長時間測試后才對外傳播病毒。
病毒目前已被破解
360安全專家對中國財富網(微信號:cfbondcom)表示,這次的勒索病毒屬于可控范圍。另有互聯(lián)網安全團隊表示,這是一種“小學生”級別的勒索病毒。
該勒索病毒由易語言編寫,易語言是一門以中文作為程序代碼的編程語言,屬于初級入門級語言,從這一點就可以看出勒索病毒作者代碼水平還比較初級。目前病毒已被成功破解,用戶無需過于恐慌。
作者:田甜 朱蕾
聯(lián)系客服