Zoals we allemaal weten, is de Pokemon Go, een locatiegebaseerd augmented reality-spel ontwikkeld door Niantic, nu het grootste en gekste spel aller tijden geworden. De beveiligingsonderzoeker Michael Gillespie ontdekte een nieuwe ransomware die werd genoemd als ‘Hidden-Tear’-ransomware die zich voordoet als een Pokemon Go-applicatie voor Windows.
Pas op! Pokemon Go Ransomware installeert Windows Admin Backdoor-account
Het valt niet te ontkennen dat PokĆ©mon Go, een gratis te spelen, locatiegebaseerde augmented reality-game ontwikkeld door Niantic voor iOS- en Android-apparaten, de grootste en gekste game aller tijden is geworden. Deze game nam miljoenen computers voor de spelers om een āāspel van virtuele monsters of Pokemon over de hele wereld te lanceren.
De verwachting was echter dat cybercriminelen gebruik zouden maken van deze mogelijkheid om de spelers en hun apparaten te infecteren. Deze keer creƫerden de cybercriminelen een gevaarlijke ransomware, met dezelfde naam als het spel, die Windows-accounts aanviel.
Een nieuwe ransomware die werd omschreven als ‘Hidden-Tear’ ransomware die zich voordoet als een Pokemon Go-applicatie voor Windows. De beveiligingsonderzoeker Michael Gillespie ontdekte dat er een malware-applicatie voor Windows is die zich voordoet als de PokĆ©mon GO en zich richt op de slachtoffers.
De modus operandi is traditioneel. Zodra de computer is geĆÆnfecteerd, begint de ransomware alle bestanden met de volgende extensies te versleutelen:
ā.txt, .rtf, .doc, .pdf, .mht, .docx, .xls, .xlsx, .ppt, .pptx, .odt, .jpg, .png, .csv, .sql, .mdb, . sln, .php, .asp, .aspx, .html, .xml, .psd, .htm, .gif, .pngā
#HiddenTear #Ransomware vermomd als @PokemonGoApp, trieste Pikachu inbegrepen. Opmerking ŁŲ§Ł Ų¬ŲÆŲ§.txt: https://t.co/UcoHYblx7g pic.twitter.com/xXO8f8nTZs
ā Michael Gillespie (@demonslay335) 12 augustus 2016
De malware gebruikt AES-codering om de bestanden te vergrendelen en vervolgens wordt een extensie van het ‘.locked’-bestand in de betrokken documenten toegevoegd. Zodra het versleutelingsproces is voltooid, toont de ransomware een āreddingsberichtā een bestand met deze āŁŲ§Ł Ų¬ŲÆŲ§ā ‘naam. Txt’, waarbij het slachtoffer een e-mail moet sturen naar ‘[emailĀ protected]’ om instructies voor decodering te krijgen.
Dit is het bericht met het verzoek tot inwisseling
ā(: Uw bestanden zijn versleuteld, ontcijfer de Falaksa Mobilis volgend op dit adres [emailĀ protected] en bij voorbaat dank voor uw vrijgevigheidā
Het lijkt een “normaal” gedrag te vertonen voor dit type aanval, alsof het een veelvoorkomende ransomware is, dan versleutelt het gewoon bestanden en vraagt āāāāhet geld om te decoderen. Dit brengt echter iets anders in de mouw.
Tijdens het proces van machine-infectie maakt de malware zichzelf een backdoor-beheerdersaccount aan in Windows, met de naam “Hack3r” en dus heeft de malware-operator altijd toegang tot de computer van het slachtoffer. Het werk gaat nog verder, want alle sporen van het account van creatie zijn verborgen met behulp van het Windows-register.

De Pokemon GO-ransomware zal proberen naar andere machines te gaan voor de infectie en zichzelf te verspreiden door de uitvoerbare ransomware naar alle verwijderbare schijven te kopiĆ«ren. Er wordt een “autorun.inf”-bestand gemaakt om ervoor te zorgen dat de ransomware altijd wordt geactiveerd wanneer die besmette eenheid wordt aangesloten op een computer.
ā[AutoRun]
OPEN = PokemonGo.exe
ICOON = PokemonGo.exeā
Ten slotte zal het ook een kopie van ransomware opzetten naar andere vaste schijven op de computer, waardoor een ander autorun-bestand wordt ingesteld om het te starten wanneer de computer wordt gestart.
Ondanks deze mogelijkheden bevindt ransomware zich naar verluidt nog in de ontwikkelingsfase. Enerzijds gebruikt de malware een statische AES-sleutel “123vivalalgerie” en gebruikt de server een IP-adres dat bedoeld is voor privĆ©gebruik, waardoor het onmogelijk is om via internet te bereiken.
āprivate string TargetURL = āhttp://10.25.0.169/PokemonGo/write.php?info=ā;ā
Zoals we eerder vertelden, bevindt de techniek zich nog in een vroeg stadium en kan deze snel andere hackers aanmoedigen om te herprogrammeren en de schadecapaciteit van dit nieuwe type ransomware te vergroten.