Virus Aesir još jedna je verzija zloglasnog ransomware programa Locky
Ransomware Aesir dokaz je da su developeri virusa Locky motivirani i nisu voljni stati s ažuriranjem svoje opasne malware kreacije. Još od njegove pojave početkom 2016., taj virus ažuriran je i nadograđivan više od jednom mjesečno. Trebalo je proći nešto više od mjesec dana nakon što se pojavio ransomware virus Thor, a pred nama je Aesir, virus koji se tek počeo širiti i raditi štetu našim osobnim datotekama. Najnovija verzija ove malware aplikacije ima mnogo sličnosti s Thorom, no glavna razlika je nova ekstenzija koja se dodaje datotekama tijekom procesa šifriranja. Umjesto ekstenzije .thor, dodaje se ekstenzija .aesir. iz tog razloga, ovaj malware također je poznat pod nazivom virus s ekstenzijom .aesir. Baš kao i Odin, Heimdall, Zepto ili neka druga verzija virusa Locky, ova također šifrira podatke uz pomoć iste kombinacije sofisticiranih algoritama RSA-2048 i AES-128. Tijekom šifriranja, malware izobličuje imena datoteka i mijenja njihovo ime nasumičnim nizom znakova, a nakon toga dodaje novu ekstenziju. Dakle, nakon šifriranja, datoteka primjer.jpg mogla bi izgledati ovako: D2DJY3Y6-6L54-DD34-6H76-5B154054HQ32.aesir. Nakon šifriranja datoteka, virus Aesir ostavit će dvije datoteke – “([nasumični_broj])-INSTRUCTION.html” i “([nasumični_broj])-INSTRUCTION.bmp”. BMP datoteka postat će nova pozadinska slika na računalu koja istovremeno daje smjernice gdje će žrtva pronaći poruku sa zahtjevom plaćanja otkupnine u HTML formatu. U spomenuti dokument uključene su sve potrebne informacije o šifriranju podataka. Uz sve to, žrtva će saznati da je nemoguće vratiti napadnute datoteke, osim ako se plati otkupnina u visini od 0,5 Bitcoina (oko 350 američkih dolara). Da bi platio otkupninu korisnik mora instalirati web preglednik Tor i pristupiti web stranici programa Locky Decryptor. Mora prebaciti novac u jedinstveni Bitcoin novčanik i čim se transakcija provede, trebao bi dobiti pristup alatu za dešifriranje.
Nažalost, korisnici računala još uvijek ne rade redovito sigurnosne kopije svojih podataka, pa se napadi ransomware programa čine užasnima jer dolazi do gubitka osobnih podataka. Iz tog razloga, plaćanje otkupnine može izgledati kao jedini izbor. No, želimo vas odgovoriti od prebacivanja Bitcoina kriminalcima. Alat za dešifriranje koji vam oni nude možda neće raditi ispravno ili postoji mogućnost da preko dešifriranih datoteka instalirate neki drugi malware. Imajte na umu da kriminalci mogu pokrenuti novi napad, jer ako ste platili traženu sumu novca, vjerojatno ćete to učiniti i drugi puta. preporučujemo vam pokretanje uklanjanja virusa Aesir čim prije to bude moguće. Na kraju članka pripremili smo vam upute kako automatski ukloniti virus Aesir uz pomoć programa FortectIntego ili nekog drugog profesionalnog alata za uklanjanje malware aplikacija.

Ransomware Aesir ima još jednu jedinstvenu osobinu. ovaj virus ne zahtijeva kontakt s Command and Control serverima da bi dobio ključeve za šifriranje. Ova verzija malware programa koristi C2 server, a glavna mu je briga i zadatak da spriječi antivirusni program u identificiranju njegovih aktivnosti. Najnovija verzija virusa Locky zapravo je postal još opasnija, moćnija i teža za izbjegavanje.
Kako se mogu zaraziti ovim ransomware virusom?
Developeri virusa Aesir koriste nekoliko tehnika distribucije, no najpopularnija je i dalje ona koja koristi maliciozne privitke u emailovima. Cyber kriminalci distribuiraju inficirane datoteke u JS, VBS i ZIP formatima. Lansirali su različite kampanje koje na prevaru tjeraju korisnike da otvore lažne račune, izjave, notifikacije o neuspjeloj dostavi i ostale “važne” dokumente. Kriminalci vam mogu poslati email s obavijesti o isporučenoj pošiljci s Amazona ili neku drugu poruku povezanu s kupovanjem preko interneta. Jedna od nedavno otkrivenih kampanja za distribuciju malware programa predstavlja se kao žrtvin davatelj internet usluga (Internet Service Provider, ISP). U emailu se tvrdi da je sa žrtvinog računala poslan spam i traži se od korisnika da pregledaju logove u privitku. Lažni podaci o prijavljivanju nalaze se u .zip datoteci naziva _[ciljano_ime].zip. Međutim, ta arhiva ne sadrži ništa drugo osim izvršne malware datoteke.
No, nedavno su developeri virusa Locky uspjeli probiti sigurnosnu zaštitu Facebooka i počeli širiti Aesir i putem te društvene mreže. Virus se distribuira pomoću maliciozne SVG datoteke. Ako žrtva klikne na tu lažnu sliku, bit će preusmjerena na stranicu koja je izgledom identična YouTubeu. Tamo im se postavlja zahtjev za instaliranje određenog plug-ina, a ako pristanu na to, instalirat će Nemucod – Trojanski konj odgovoran za instaliranje i pokretanje virusa Aesir.
Je li moguće ukloniti ransomware virus Aesir i dešifrirati datoteke?
Virus Aesir pripada grupi najopasnijih ransomware virusa. No, njegova eliminacija ipak je moguća. Nemojte pomisliti da se ovog virusa možete riješiti metodom ručnog uklanjanja jer se radio o kompliciranoj računalnoj infekciji koja svoje zlonamjerne komponente skriva pod nazivima u koje nitko neće posumnjati, a vi možete slučajno obrisati važne sistemske datoteke. Pokrenite uklanjanje virusa Aesir uz pomoć profesionalnog antivirusnog ili anti-malware programa. Preporučujemo vam izvršavanje tog zadatka upotrebom aplikacije FortectIntego ili SpyHunterCombo Cleaner. Prije nego instalirate jedan od tih alata, pogledajte upute koje smo vam pripremili niže. Ova verzija malware programa može vas spriječiti u instaliranju, ažuriranju ili pristupu sigurnosnim alatima. U tom slučaju, morate restartati računalo u Safe Mode with Networking načinu rada i pratiti daljnje upute. Imajte na umu da alati za uklanjanje maleware aplikacija mogu samo ukloniti virus Aesir. Oni ne mogu vratiti ili dešifrirati zaražene datoteke. Nažalost, stručnjaci za malware aplikacije nisu još uvijek uspjeli kreirati besplatan alat za dešifriranje. U međuvremenu, dok se to ne dogodi, svoje podatke možete vratiti uz pomoć sigurnosnih kopija (backup). Ako ih nemate, pokušajte s dodatnim metodama za vraćanje podataka koje smo vam pripremili niže.
Je li vam ovaj vodič pomogao?
Budite prvi koji će komentirati