RANSOMWARE

Το RANSOWMARE είναι ένα κακόβουλο λογισμικό που αρνείται στον νόμιμο χρήστη την πρόσβαση στα αρχεία και τις συσκευές του, κρυπτογραφώντας τα με τη χρήση προηγμένων αλγορίθμων και ζητώντας λύτρα (πληρωμή) για να τα ξεμπλοκάρει.

Φορείς επίθεσης

Το ransomware είναι η πιο πρόσφατη επίθεση κακόβουλου λογισμικού αυτών των ημερών. Σύμφωνα με τις αρχές (Interpol, Europol, διάφορα CERTS) υπάρχουν περισσότερες από 4500 νέες επιθέσεις ransomware κάθε μέρα, αλλά όλες μοιράζονται διάφορους φορείς μόλυνσης:

Ανεπιθύμητο μήνυμα που οδηγεί σε Drive-by Downloads κακόβουλου λογισμικού μέσω κακόβουλων διευθύνσεων URL

Αυτός ο φορέας επίθεσης, που μοιάζει πολύ με τις επιθέσεις phishing, χρησιμοποιεί την κοινωνική μηχανική με στόχο να εξαπατήσει τον χρήστη να κάνει κλικ σε κακόβουλες διευθύνσεις URL που περιέχονται στο μήνυμα, οδηγώντας στη λήψη στοιχείων ransomware.
Η τεχνική κοινωνικής μηχανικής του μηνύματος είναι πολύ σημαντική και ποικίλη:
Μηνύματα που προέρχονται από κοινωνικά δίκτυα και προσποιούνται ότι επικυρώνουν το λογαριασμό σας ή σας προσκαλούν να δείτε μια νέα ανάρτηση ή μια νέα φωτογραφία. Τα πιο συχνά χρησιμοποιούμενα δίκτυα είναι το Facebook και το LinkedIn, αλλά και πλατφόρμες γνωριμιών και κοινωνικοποίησης όπως το Snapchat, το Match, το OkCupid, το EliteSingles, το GetItOn, το Passion.com ή το FriendFinderX.
Μηνύματα που προσποιούνται ότι προέρχονται από ελκυστικές γυναίκες από την κοντινή περιοχή ή από τη Ρωσία, την Κίνα, την Ιαπωνία κ.λπ. που αναζητούν συναισθηματική σχέση και προσκαλούν να δουν το προφίλ ή τις φωτογραφίες τους.
Μηνύματα που προέρχονται προφανώς από αλυσίδες λιανικής πώλησης, ηλεκτρονικούς εμπόρους ή πλατφόρμες ειδικών προσφορών και εκπτώσεων, προσποιούμενα ότι προσφέρουν μια ειδική προσφορά για περιορισμένο χρονικό διάστημα ή περιορισμένο απόθεμα.
Μηνύματα που προέρχονται από την τράπεζά σας ή άλλη γνωστή τράπεζα και ισχυρίζονται ότι θέλουν να επικυρώσουν το λογαριασμό σας ή ότι έχετε λάβει έμβασμα ή ότι έχουν πραγματοποιηθεί κάποιες ασυνήθιστες συναλλαγές από το λογαριασμό σας.

Ανεπιθύμητο μήνυμα με μολυσμένα συνημμένα αρχεία

Τα μηνύματα με μολυσμένα συνημμένα αρχεία είναι πολύ διαφορετικά ως προς τη μορφή ή την επέκταση του συνημμένου αρχείου. Η συνιστώσα κοινωνικής μηχανικής, που αποσκοπεί στο να σας ξεγελάσει για να εκτελέσετε το συνημμένο, είναι η πιο σημαντική και σε αυτή την περίπτωση:
Υπάρχουν μηνύματα που προσποιούνται ότι προέρχονται από τις φορολογικές αρχές και σας ζητούν να επιβεβαιώσετε μια φορολογική αίτηση ή να συμβουλευτείτε τις φορολογικές εκπτώσεις που δικαιούστε ή σας ενημερώνουν για την επιστροφή φόρου.
Κάποιες άλλες φορές το συνημμένο αρχείο ισχυρίζεται ότι είναι απομαγνητοφώνηση ενός φωνητικού μηνύματος που λάβατε στο WhatsApp ή ένα online φαξ.
Κάποια άλλα μηνύματα ισχυρίζονται ότι είναι τιμολόγια για παραγγελίες που υποτίθεται ότι κάνατε σε γνωστές πλατφόρμες αγορών, όπως το Amazon, το Google PlayStore και το Apple iTunes, ή σε τοπικά καταστήματα λιανικής πώλησης.

Drive-by Λήψεις κακόβουλου λογισμικού από ιστότοπους που περιέχουν μολυσμένα διαδικτυακά αντικείμενα

Τα μολυσμένα αντικείμενα είναι τροποποιημένα Java scripts, ActiveX, Download&install plugins κ.λπ. Σε αυτή την περίπτωση ο χρήστης έχει ελάχιστη αλληλεπίδραση, οι επιτιθέμενοι εκμεταλλεύονται την αφέλεια του χρήστη αλλά και τις ευπάθειες σε διάφορες εφαρμογές που χρησιμοποιούμε καθημερινά: προγράμματα περιήγησης, μηχανήματα Java, Adobe Flash Player ή Reader κ.λπ.

Στην περίπτωση που απαιτείται αλληλεπίδραση του χρήστη, συνήθως υπάρχει μια ιστοσελίδα που ενημερώνει ότι πρέπει να εγκατασταθεί μια επέκταση ή ένα πρόσθετο του προγράμματος περιήγησης ή ότι υπάρχει ένα λογισμικό που απαιτείται για την απεικόνιση κάποιου ενεργού περιεχομένου και λείπει. Σε ορισμένες περιπτώσεις, η επίθεση είναι τόσο προχωρημένη που το εκτελέσιμο αρχείο μοιάζει πολύ στο όνομα και τελικά υπογράφεται με ένα πιστοποιητικό που είναι είτε πλαστό είτε ληγμένο, ή ακόμα και με ένα έγκυρο πιστοποιητικό.

Συμβουλές πρόληψης

Τα μολυσμένα αντικείμενα είναι τροποποιημένα Java scripts, ActiveX, Download&install plugins κ.λπ. Σε αυτή την περίπτωση ο χρήστης έχει ελάχιστη αλληλεπίδραση, οι επιτιθέμενοι εκμεταλλεύονται την αφέλεια του χρήστη αλλά και τις ευπάθειες σε διάφορες εφαρμογές που χρησιμοποιούμε καθημερινά: προγράμματα περιήγησης, μηχανήματα Java, Adobe Flash Player ή Reader κ.λπ.

Στην περίπτωση που απαιτείται αλληλεπίδραση του χρήστη, συνήθως υπάρχει μια ιστοσελίδα που ενημερώνει ότι πρέπει να εγκατασταθεί μια επέκταση ή ένα πρόσθετο του προγράμματος περιήγησης ή ότι υπάρχει ένα λογισμικό που απαιτείται για την απεικόνιση κάποιου ενεργού περιεχομένου και λείπει. Σε ορισμένεςπεριπτώσεις, η επίθεση είναι τόσο προχωρημένη που το εκτελέσιμο αρχείο μοιάζει πολύ στο όνομα και τελικά υπογράφεται με ένα πιστοποιητικό πουείναι είτε ψεύτικο είτε ληγμένο, ή ακόμη και με ένα έγκυρο πιστοποιητικό:

Αντιμετωπίστε με προσοχή τα ανεπιθύμητα μηνύματα και, κατά κανόνα, μην τα ανοίγετε, εκτός αν είστε απολύτως βέβαιοι ότι είναι νόμιμα.
Εάν το μήνυμα περιέχει συνημμένο αρχείο και προέρχεται από μη ζητηθείσα ή μη αξιόπιστη πηγή, μην το εκτελέσετε! Συνήθως οι αρχές δεν στέλνουν μηνύματα με συνημμένα αρχεία. Οι φωτογραφίες, οι ηλεκτρονικές κάρτες ή τα τιμολόγια μπορούν να αναζητηθούν στο διαδίκτυο, από τις αντίστοιχες ιστοσελίδες στις οποίες μπορείτε να έχετε πρόσβαση πληκτρολογώντας την κατεύθυνση στο πρόγραμμα περιήγησης και όχι κάνοντας κλικ σε URL. Και, αν θέλετε πραγματικά να ανοίξετε ένα συνημμένο, παρακαλούμε να το σαρώσετε προηγουμένως με μια φημισμένη και ενημερωμένη λύση προστασίας από ιούς.
Όταν λαμβάνετε ειδικές προσφορές από εμπόρους λιανικής πώλησης, επικυρώστε τις στο πρόγραμμα περιήγησης, εισάγοντας χειροκίνητα το λογαριασμό σας και ελέγχοντας αν είναι πραγματικές.
Παρακαλούμε διατηρήστε το πρόγραμμα περιήγησής σας και τις επεκτάσεις και τα πρόσθετά του μονίμως ενημερωμένα από τις αντίστοιχες επίσημες πηγές τους. Παρακαλούμε μην εμπιστεύεστε όλα τα μηνύματα που σας ζητούν να κατεβάσετε πρόσθετα και άλλα εκτελέσιμα αρχεία και μην χρησιμοποιείτε ποτέ την επιλογή RUN, καλύτερα κατεβάστε και σαρώστε το αρχείο αντ' αυτού. Αν μια σελίδα σας λέει ότι πρέπει να εγκαταστήσετε ένα πρόσθετο ή μια επέκταση του προγράμματος περιήγησης, προσπαθήστε να πάρετε το πρωτότυπο αρχείο από τον επίσημο προμηθευτή τους, ελέγξτε αν είναι υπογεγραμμένο και αν το πιστοποιητικό είναι έγκυρο.
Όταν λαμβάνετε μηνύματα που περιέχουν URL-s, μπορείτε πάντα να ελέγχετε τη δομή του URL και την πραγματική διεύθυνση διαδικτύου με το ποντίκι (όταν περνάτε με το ποντίκι από πάνω του). Να είστε προσεκτικοί καθώς οι επιτιθέμενοι χρησιμοποιούν πολύ παρόμοια ονόματα ή σας ξεγελούν χρησιμοποιώντας αριθμούς (π.χ.: Cit1Bank, ή Micros0ft, ή Gogle/Gooogle, ή Aple, ή 1NG Bank). Επίσης, να είστε προσεκτικοί στη δομή URL - για παράδειγμα, ενώ το https://authentication.mybank.com είναι υποτομέας της MyBank, μια κατασκευή όπως το https://authenticationservice.com/MyBank/ είναι υποτομέας του authenticationservice.com.
Εάν λαμβάνετε ανεπιθύμητα μηνύματα που προσποιούνται ότι προέρχονται από κοινωνικά δίκτυα και σας ενημερώνουν για μια νέα ανάρτηση φωτογραφίας, μπορείτε να αποκτήσετε πρόσβαση στα αντίστοιχα κοινωνικά δίκτυα χρησιμοποιώντας τις εφαρμογές τους για κινητά ή πληκτρολογώντας χειροκίνητα τη διεύθυνσή τους στο πρόγραμμα περιήγησης και εισερχόμενοι με αυτόν τον τρόπο, αποφεύγοντας να κάνετε κλικ σε διευθύνσεις URL στα μηνύματα.
Όλα τα μηνύματα που προέρχονται από την τράπεζά σας ή άλλες χρηματοπιστωτικές υπηρεσίες θα πρέπει να τα προσέχετε με ιδιαίτερη προσοχή. Χρησιμοποιήστε όσο το δυνατόν περισσότερο τη χειροκίνητη πρόσβαση σε ένα ασφαλές πρόγραμμα περιήγησης, αντί να κάνετε κλικ σε URL ή να ελέγχετε τα συνημμένα μηνύματα ηλεκτρονικού ταχυδρομείου.

Δεν υπάρχει λόγος να αναβάλλετε την εκπαίδευση των υπαλλήλων σας

Λάβετε μια προσφορά με βάση τις ανάγκες του οργανισμού σας και ξεκινήστε να δημιουργείτε μια ισχυρή υποδομή ασφάλειας στον κυβερνοχώρο.