RANSOMWARE

Un RANSOMWARE e un malware care blochează accesul utilizatorului legitim la propriile fișiere și dispozitive, criptându-le folosind algoritmi avansați. Pentru a le debloca, atacatorul cere o răscumpărare (plată).

Vectori de Atac

Ransomware-ul este cel mai răspândit atac malware în prezent. Conform autorităților (Interpol, Europol, diverse CERT-uri), au loc peste 4500 de noi atacuri ransomware în fiecare zi, dar toate au în comun câteva vectori de infecție:

Mesaje nesolicitate care conțin link-uri malițioase. La click pe aceste URL-uri, are loc o descărcare automată (drive-by download) a componentelor ransomware-ului, fără știrea utilizatorului.

Acest vector de atac, foarte similar cu atacurile de phishing, folosește ingineria socială cu scopul de a păcăli utilizatorul să dea click pe URL-uri malițioase din mesaj, ducând la descărcarea componentelor ransomware.

Tehnica de inginerie socială a mesajului este foarte importantă și diversă:

Mesaje care par să vină de pe rețelele sociale și care:
- Îți cer să-ți confirmi contul
- Te invită să vezi o postare nouă
- Te anunță că cineva ți-a trimis o poză Cele mai folosite rețele sunt Facebook și LinkedIn, dar și platformele de întâlniri și socializare precum Snapchat, Match, OkCupid, EliteSingles, GetItOn, Passion.com sau FriendFinderX.
Mesaje care pretind că vin de la femei atrăgătoare din apropiere, sau din Rusia, China, Japonia etc., care caută o relație sentimentală și te invită să le vezi profilul sau pozele. Aceste mesaje înșelătoare exploatează dorința de conexiune și companie pentru a convinge destinatarul să acceseze link-uri malițioase. De multe ori par oferte tentante și flatante, dar de fapt ascund intenții rău-voitoare.
Mesaje care par să vină de la lanțuri de retail, comercianți online sau platforme de oferte și reduceri speciale, pretinzând că oferă o promoție specială pentru o perioadă limitată sau stoc limitat.
Mesaje care par să vină de la banca ta sau alte bănci cunoscute și care susțin că vor să-ți verifice contul, că ai primit bani sau că au fost făcute tranzacții suspecte din contul tău.

Mesaje nesolicitate cu atașamente infectate

Mesajele cu atașamente infectate sunt foarte variate în ceea ce privește formatul sau extensia atașamentului. Componenta de inginerie socială, care urmărește să te păcălească să execuți atașamentul, este și în acest caz cea mai importantă:
Există mesaje care pretind că vin de la autoritățile fiscale și te roagă să confirmi o declarație fiscală, să consulți deducerile fiscale la care ai dreptul sau te informează despre o rambursare de taxe.
Alteori, atașamentul pretinde că este transcrierea unui mesaj vocal pe care l-ai primit pe WhatsApp sau un fax online.
Alte mesaje pretind că sunt facturi pentru comenzi pe care presupun că le-ai plasat pe platforme de cumpărături cunoscute precum eMag, Google PlayStore și Apple iTunes sau la comercianți locali.

Descărcări ascunse de malware (drive-by downloads) de pe site-uri care conțin obiecte web infectate

Obiectele infectate sunt scripturi Java modificate, ActiveX, plugin-uri de descărcare și instalare etc. În astfel de situații, atacatorii nu au nevoie de prea multă interacțiune din partea utilizatorului. Ei profită de două lucruri:
- naivitatea oamenilor
- problemele de securitate din programele folosite zilnic, precum browserele de internet, Java, Adobe Flash Player sau Adobe Reader

În cazul în care este necesară interacțiunea utilizatorului, de obicei există o pagină web care informează că trebuie instalată o extensie sau un add-on pentru browser sau că lipsește un software necesar pentru a vizualiza un anumit conținut activ. În unele cazuri, atacul este atât de avansat încât fișierul executabil are un nume foarte asemănător și poate fi semnat cu un certificat fals, expirat sau chiar valid.

Sfaturi și recomandări de prevenire

Obiectele infectate sunt scripturi Java modificate, ActiveX, plugin-uri de descărcare și instalare etc. În astfel de situații, atacatorii nu au nevoie de prea multă interacțiune din partea utilizatorului. Ei profită de două lucruri:
- naivitatea oamenilor
- problemele de securitate din programele folosite zilnic, precum browserele de internet, Java, Adobe Flash Player sau Adobe Reader

În cazul în care este necesară interacțiunea utilizatorului, de obicei există o pagină web care informează că trebuie instalată o extensie sau un add-on pentru browser sau că lipsește un software necesar pentru a vizualiza un anumit conținut activ.

Tratează cu precauție mesajele nesolicitate și, ca regulă generală, nu le deschide decât dacă ești absolut sigur că sunt legitime.
Dacă mesajul conține o anexă și provine de la o sursă nesolicitate sau care nu inspiră încredere, nu o deschide! De obicei, autoritățile nu trimit mesaje cu atașamente. Pozele, e-cardurile sau facturile pot fi consultate online, de pe site-urile respective, la care poți accesa eventual tastând adresa în browser, și nu dând clic pe URL-uri. Și, dacă totuși vrei să deschizi o anexă, te rugăm s-o scanezi în prealabil cu o soluție antivirus de încredere și actualizată.
Când primești oferte speciale de la magazine, verifică-le în browser accesând manual contul tău.
Menține browser-ul, extensiile și modulele sale mereu actualizate, folosind doar sursele lor oficiale. Nu avea încredere în mesajele care îți cer să descarci extensii sau alte programe și nu folosi niciodată opțiunea de a deschide automat fișierul. Mai bine descarcă fișierul și verifică-l întâi cu un antivirus. Dacă o pagină îți spune că trebuie să instalezi un add-on sau o extensie pentru browser, încearcă să obții fișierul original de la furnizorul oficial, verifică dacă sunt semnate și dacă certificatul este valid.
Atunci când primești mesaje care conțin URL-uri, poți verifica întotdeauna structura URL-ului și adresa reală de internet trecând cu mouse-ul peste link. Acest lucru te poate ajuta să identifici dacă adresa este legitimă sau suspectă. Fii atent, deoarece atacatorii folosesc nume foarte asemănătoare cu cele reale sau te încearcă să te păcălească folosind cifre (de exemplu: Cit1Bank, Micros0ft, Gogle/Gooogle, Aple, 1NG Bank). Fii atent și la structura URL-ului – de exemplu, în timp ce https://authentication.mybank.com este un subdomeniu al MyBank, o construcție precum https://authenticationservice.com/MyBank/ este un subdomeniu al authenticationservice.com.
Dacă primești mesaje nesolicitate care susțin că provin de la rețele sociale și te informează despre o nouă postare sau fotografie, poți accesa respectivele rețele sociale folosind aplicațiile lor mobile sau tastând manual adresa în browser, evitând să dai clic pe URL-urile din mesaje.
Trebuie să acorzi o atenție deosebită tuturor mesajelor care vin de la banca ta sau de la alte servicii financiare. Folosește cât mai mult accesarea manuală a site-urilor într-o sesiune sigură de browser, în loc să dai click pe link-uri sau să deschizi atașamentele din email-uri.

E momentul perfect să începi pregătirea angajaților.

Cere o ofertă personalizată pe necesitățile organizației tale și pune bazele unei infrastructuri solide de securitate cibernetică chiar de azi.