Κατά τη διάρκεια των τελευταίων ημερών, οι απατεώνες πίσω από το Locky ransomware έχουν ενισχύσει την εργασία τους και διανέμουν εκατοντάδες χιλιάδες spam μηνύματα που περιέχουν κακόβουλα αρχεία, τα οποία, όταν ανοιχθούν, θα εγκαταστήσουν μια νέα έκδοση του Locky ransomware που μπορεί να λειτουργήσει και χωρίς σύνδεση στο Internet .
Η Φινλανδική εταιρεία ασφάλειας F-Secure που παρατήρησε την καμπάνια και τόνισε ότι, στις 12 Ιουλίου, η ομάδα πίσω από αυτό το ransomware έστειλε τον υπερβολικά μεγάλο αριθμό των 120.000 spam μηνυμάτων ηλεκτρονικού ταχυδρομείου κάθε ώρα μέσα σε δύο τεράστια κύματα δραστηριότητας.
Όπως και με τις προηγούμενες Locky εκστρατείες, τα αρχεία αυτά ήταν ZIP αρχεία που περιείχαν ένα αρχείο JavaScript, το οποίο, όταν εκτελούταν, εγκαθιστούσε το Locky ransomware .
Σύμφωνα με τον γερμανικό προμηθευτή ασφαλείας Avira, οι ερευνητές της έπεσαν επάνω σε μια νέα έκδοση Locky που μπορεί να λειτουργήσει και σε “κατάσταση εκτός σύνδεσης.”
Οι εμπειρογνώμονες Avira είπαν ότι ανίχνευσαν αυτή η νέα παραλλαγή στις 12 Ιουλίου, την ίδια ημέρα, όταν η αύξηση των spam συνέβη, αλλά την ανέφεραν ανεξάρτητα από την F-Secure, οπότε δεν έχει επιβεβαιωθεί επίσημα ότι το κύμα spam παραδίδει τη νέα παραλλαγή, ακόμη και αν όλες οι ενδείξεις μπορεί να δείχνουν κάτι τέτοιο.
Αυτή η νέα έκδοση του Locky είναι πολύ διαφορετική από τις προηγούμενες παραλλαγές του, οι οποίες χρειαζόταν μια σύνδεση στο Internet για να ξεκινήσουν τη διαδικασία κρυπτογράφησης. Εξαιτίας αυτού, οι διαχειριστές δικτύου ανακάλυψαν ότι, με το κλείσιμο της πρόσβασης στο Internet σε μια εταιρεία, όταν εντοπιστεί μια Locky μόλυνση, θα μπορούσαν να σταματήσουν και τους υπόλοιπους υπολογιστές από το να τεθούν σε κίνδυνο.
Οι συγγραφείς του εν λόγω ransomware φαίνεται να ασχολήθηκαν με το θέμα αυτό και τώρα να έχουν δημιουργήσει μια παραλλαγή που μπορεί να αντιμετωπίσει αυτόν τον περιορισμό, αν και χρησιμοποιούν μια ασθενέστερη μέθοδο κρυπτογράφησης.
«Αυτό [μιλώντας για το Locky που λειτουργεί και offline] το καθιστά πιο δύσκολο να μπλοκαριστεί», δήλωσε ο Lyle Frink της Avira. «Αλλά, αυτή η νέα παραλλαγή μπορεί να έχει την αδυναμία ότι όταν κάποιος έχει πληρώσει τα λύτρα για το ιδιωτικό κλειδί ID -λογικά θα είναι δυνατή η επαναχρησιμοποίηση του ίδιου κλειδιού και για άλλα θύματα με το ίδιο δημόσιο κλειδί».
Αυτό διευκολύνει τα εταιρικά περιβάλλοντα, στα οποία οι Locky συγγραφείς είναι γνωστό ότι ζητούν περισσότερα χρήματα από ό,τι συνήθως, απλά και μόνο επειδή καταφέρνουν να μολύνουν έναν υπολογιστή που περιέχει πιο πολύτιμα δεδομένα.
Τα θύματα θα είναι σε θέση βγάλουν τον υπολογιστή από το εταιρικό δίκτυο, να τον μολύνουν ξανά, να πληρώσουν τα λύτρα και στη συνέχεια χρησιμοποιήσουν το Decrypter για να ανακτήσουν τα αρχεία τους σε χαμηλότερη τιμή.
Αυτό είναι εφικτό επειδή η offline έκδοση του Locky παράγει το ίδιο αναγνωριστικό ανά υπολογιστή, σε αντίθεση με την online έκδοσή του, που δημιουργεί διαφορετικές ταυτότητες ανά μόλυνση (και όχι ανά υπολογιστή).


