
Un expert Kaspersky Lab a reușit să dezvolte un instrument de decriptare pentru a ajuta victimele programului de tip ransomware CryptXXX să-și recupereze fișierele. Acest ransomware periculos vizează dispozitivele Windows pentru a cripta fișiere, a copia date și a fura monede Bitcoin.
Programul de tip ransomware CryptXXX este distribuit utilizatorilor de Internet prin intermediul email-urilor spam, care conțin documente infectate, în attach, sau link-uri către site-uri compromise. CryptXXX este răspândit de paginile web care găzduiesc kit-ul de exploit-uri Angler (EK). Atunci când este lansat, fișierul ransomware criptează fișierele din sistemul infectat și adaugă extensia a.crypt la denumirea fișierelor. Victimele sunt anunțate că le-au fost criptate fișierele cu ajutorul RSA-4096 – un algoritm foarte puternic de criptare - și li se cere o răscumpărare în bitcoini, dacă vor să aibă din nou acces la date.
Cu peste 50 de familii de ransomware existente în prezent, nu există un algoritm universal pentru decriptare. Cu toate acestea, în cazul CryptXXX, afirmația infractorilor că au folosit RSA-4096 s-a dovedit neadevărată, iar Kaspersky Lab a reușit să dezvolte un instrument de decriptare, disponibil pe site-ul Kaspersky Lab.
Datorită muncii lui Fedor Sinitsyn, Senior Malware Analyst la Kaspersky Lab, victimele pot să-și recupereze fișierele afectate fără să plătească răscumpărarea. Pentru a decripta fișierele afectate, soluția Kaspersky Lab va avea nevoie de varianta originală (necriptată) a cel puțin unui fișier afectat de CryptXXX.
Utilizatorii soluțiilor Kaspersky Lab sunt protejați suplimentar pentru că pachetul de exploit-uri Angler folosit din programul ransomware CryptXXX este detectat în stadii incipdente ale infecției de către tehnologia Automatic Exploit Prevention, prezentă în soluțiile Kaspersky Lab.
Produsele Kaspersky Lab detectează kit-ul de exploit-uri, dând următoarele verdicte: HEUR:Exploit.SWF.Agent.gen, PDM:Exploit.Win32.Generic, HEUR:Exploit.Script.Generic.
Pentru a se proteja, utilizatorii ar trebui:
1. Să facă backup la intervale regulate.
2. Să instaleze toate actualizările importante pentru sistemul de operare și browsere. Kit-ul de exploit Angler, folosit de CryptXXX, profită de vulnerabilitățile din software pentru a descărca și a instala programul ransomware.
3. Să instaleze o soluție de securitate. Kaspersky Internet Security oferă o protecție pe mai multe niveluri împotriva atacurilor de tip ransomware. Kaspersky Total Security poate completa protecția, realizând backup-uri automate.
Mai multe informații despre CryptXXX sunt diponibile pe Kaspersky Daily. Companiile pot folosi aplicația Kaspersky Security for Windows Server, care are inclusă tehnologia Anti-Cryptor, menită să protejeze infrastructura IT de atacuri cryptomalware.





