نماد سایت اتاق خبر شبکه گستر

نسخه جدید باج‌افزار Locky؛ این بار با پسوند ykcol

باج افزار

به گزارش شرکت مهندسی شبکه گستر، نسخه جدیدی از باج‌افزار مخرب Locky از طریق هرزنامه‌هایی با عنوان Status of invoice در حال انتشار است که پسوند فایل‌های رمزگذاری شده را به ykcol. تغییر می‌دهد.

پیوست این هرزنامه‌ها که فایلی فشرده شده با پسوند 7z است حاوی یک اسکریپت VBS می‌باشد. نقش این اسکریپت دریافت فایل اجرایی Locky از اینترنت و اجرای آن بر روی دستگاه قربانی است.

استفاده از سیستم فشرده سازی 7z در میان ارسال کنندگان هرزنامه و انتشار دهندگان بدافزار متداول نیست. چرا که بازگشایی آن مستلزم وجود نرم‌افزار یا ابزار برای این منظور است که به صورت پیش فرض در سیستم عامل Windows وجود ندارد. احتمالاً گردانندگان این نسخه از Locky با استفاده از 7z قصد عبور از سد ابزارهای ضدهرزنامه سرویس‌دهندگان ایمیلی همچون Gmail را داشته‌اند.

علاوه بر تغییر پسوند فایل‌های رمزگذاری شده توسط این نسخه از Locky نام این فایل‌ها نیز بر اساس الگوی زیر تغییر داده می‌شود:

[first_8_hexadecimal_chars_of_id]-[next_4_hexadecimal_chars_of_id]-[next_4_hexadecimal_chars_of_id]-[4_hexadecimal_chars]-[12_hexadecimal_chars].ykcol

برای مثال نام و پسوند فایلی با نام 1 و با پسوند png. پس از رمزگذاری شدن به E87091F1-D24A-922B-00F6B112-72BB7EA6EADF.ykcol تغییر داده می‌شود.

پس از اتمام فرآیند رمزگذاری فایل‌ها، فایل اجرایی دریافت شده از اینترنت از روی دستگاه حذف شده و اطلاعیه باج‌گیری که در آن نحوه پرداخت باج 0.25 بیت‌کوینی شرح داده شده نمایش داده می‌شود.

فایل‌های اطلاعیه باج‌گیری در این نسخه ykcol.htm و ykcol.bmp نام دارند.

متأسفانه در زمان انتشار این خبر، امکان رمزگشایی فایل‌های رمزگذاری شده بدون در اختیار داشتن کلید فراهم نیست.

لازم به ذکر است نمونه هایی از آلودگی به نسخه جدید در داخل کشور نیز به این شرکت گزارش شده است.

جزئیات بیشتر در خصوص باج‌افزار Locky در اینجا قابل دریافت و مطالعه است.

همچون همیشه، برای ایمن ماندن از گزند باج‌افزارها، رعایت موارد زیر توصیه می‌شود:

خروج از نسخه موبایل