Pas op! Pokemon Go Ransomware installeert Windows Admin Backdoor-account

Zoals we allemaal weten, is de Pokemon Go, een locatiegebaseerd augmented reality-spel ontwikkeld door Niantic, nu het grootste en gekste spel aller tijden geworden. De beveiligingsonderzoeker Michael Gillespie ontdekte een nieuwe ransomware die werd genoemd als ‘Hidden-Tear’-ransomware die zich voordoet als een Pokemon Go-applicatie voor Windows.

Pas op! Pokemon Go Ransomware installeert Windows Admin Backdoor-account

Het valt niet te ontkennen dat Pokémon Go, een gratis te spelen, locatiegebaseerde augmented reality-game ontwikkeld door Niantic voor iOS- en Android-apparaten, de grootste en gekste game aller tijden is geworden. Deze game nam miljoenen computers voor de spelers om een ​​spel van virtuele monsters of Pokemon over de hele wereld te lanceren.

De verwachting was echter dat cybercriminelen gebruik zouden maken van deze mogelijkheid om de spelers en hun apparaten te infecteren. Deze keer creëerden de cybercriminelen een gevaarlijke ransomware, met dezelfde naam als het spel, die Windows-accounts aanviel.

Een nieuwe ransomware die werd omschreven als ‘Hidden-Tear’ ransomware die zich voordoet als een Pokemon Go-applicatie voor Windows. De beveiligingsonderzoeker Michael Gillespie ontdekte dat er een malware-applicatie voor Windows is die zich voordoet als de Pokémon GO en zich richt op de slachtoffers.

De modus operandi is traditioneel. Zodra de computer is geïnfecteerd, begint de ransomware alle bestanden met de volgende extensies te versleutelen:

“.txt, .rtf, .doc, .pdf, .mht, .docx, .xls, .xlsx, .ppt, .pptx, .odt, .jpg, .png, .csv, .sql, .mdb, . sln, .php, .asp, .aspx, .html, .xml, .psd, .htm, .gif, .png”

De malware gebruikt AES-codering om de bestanden te vergrendelen en vervolgens wordt een extensie van het ‘.locked’-bestand in de betrokken documenten toegevoegd. Zodra het versleutelingsproces is voltooid, toont de ransomware een “reddingsbericht” een bestand met deze “هام جدا” ‘naam. Txt’, waarbij het slachtoffer een e-mail moet sturen naar ‘[email protected]’ om instructies voor decodering te krijgen.

Dit is het bericht met het verzoek tot inwisseling

“(: Uw bestanden zijn versleuteld, ontcijfer de Falaksa Mobilis volgend op dit adres [email protected] en bij voorbaat dank voor uw vrijgevigheid”

Het lijkt een “normaal” gedrag te vertonen voor dit type aanval, alsof het een veelvoorkomende ransomware is, dan versleutelt het gewoon bestanden en vraagt ​​​​het geld om te decoderen. Dit brengt echter iets anders in de mouw.

Tijdens het proces van machine-infectie maakt de malware zichzelf een backdoor-beheerdersaccount aan in Windows, met de naam “Hack3r” en dus heeft de malware-operator altijd toegang tot de computer van het slachtoffer. Het werk gaat nog verder, want alle sporen van het account van creatie zijn verborgen met behulp van het Windows-register.

Geïnfecteerd systeem
Geïnfecteerd systeem

De Pokemon GO-ransomware zal proberen naar andere machines te gaan voor de infectie en zichzelf te verspreiden door de uitvoerbare ransomware naar alle verwijderbare schijven te kopiëren. Er wordt een “autorun.inf”-bestand gemaakt om ervoor te zorgen dat de ransomware altijd wordt geactiveerd wanneer die besmette eenheid wordt aangesloten op een computer.

“[AutoRun]

OPEN = PokemonGo.exe
ICOON = PokemonGo.exe”

Ten slotte zal het ook een kopie van ransomware opzetten naar andere vaste schijven op de computer, waardoor een ander autorun-bestand wordt ingesteld om het te starten wanneer de computer wordt gestart.

Ondanks deze mogelijkheden bevindt ransomware zich naar verluidt nog in de ontwikkelingsfase. Enerzijds gebruikt de malware een statische AES-sleutel “123vivalalgerie” en gebruikt de server een IP-adres dat bedoeld is voor privégebruik, waardoor het onmogelijk is om via internet te bereiken.

“private string TargetURL = “http://10.25.0.169/PokemonGo/write.php?info=”;”

Zoals we eerder vertelden, bevindt de techniek zich nog in een vroeg stadium en kan deze snel andere hackers aanmoedigen om te herprogrammeren en de schadecapaciteit van dit nieuwe type ransomware te vergroten.

Nieuwste artikelen

Gerelateerde artikelen