نماد سایت اتاق خبر شبکه گستر

Rapid: باج‌افزاری که فایل‌های جدید را هم رمزگذاری می‌کند

باج‌افزار جدیدی با عنوان Rapid در حال انتشار است که پس از رمزگذاری فایل‌های موجود بر روی دستگاه آلوده شده همچنان محتوای دیسک سخت را تحت رصد قرار داده و در صورت ایجاد هر فایل جدید اقدام به رمزگذاری آن می‌کند. هر چند این ویژگی تنها منحصر به Rapid نیست اما رفتار رایجی در میان باج‌افزارها محسوب نمی‌شود.

با اجرای این باج‌افزار، پروسه‌ای با عنوان rapid.exe از طریق فرامین زیر نسخه‌های موسوم به Windows Shadow Volume را حذف کرده و امکان بازیابی خودکار را غیرفعال می‌کند:

هچنین Rapid پروسه‌های پایگاه داده زیر را نیز متوقف می‌کند:

هدف از متوقف کردن این پروسه‌ها آزاد شدن بانک‌های داده و در نتیجه فراهم شدن امکان رمزگذاری فایل آنها توسط Rapid است.

این باج‌افزار به فایل‌های رمزگذاری شده پسوند rapid را الصاق می‌کند.

ضمن اینکه اطلاعیه باج‌گیری خود را با عنوان How Recovery Files.txt نیز در پوشه‌های مختلفی از جمله در Desktop کپی می‌کند.

به گزارش شرکت مهندسی شبکه گستر، در اطلاعیه باج‌گیری نسخه‌های مختلف این باج‌افزار از ایمیل‌های زیر استفاده شده است:

با راه‌اندازی مجدد شدن دستگاه، نام پروسه به info.exe تغییر داده می‌شود.

همچنین با ایجاد کلیدهای زیر در محضرخانه در هر بار راه‌اندازی شدن دستگاه خود را به صورت خودکار به اجرا در می‌آورد:

همانطور که اشاره شد باج‌افزار Rapid پس از تکمیل رمزگذاری فایل‌های کاربر، همچنان اضافه شدن فایل‌های جدید را زیر نظر داشته و در صورت ایجاد هر فایل جدید آن را نیز رمزگذاری می‌کند.

متاسفانه در حال حاضر، امکان بازگردانی فایل‌های رمزگذاری شده توسط این باج‌افزار بدون در اختیار داشتن کلید رمزگشایی فراهم نیست.

توضیح اینکه نمونه بررسی شده در این خبر با نام‌های زیر شناسایی می‌شود:

McAfee:
   – RDN/Generic.hbg

Bitdefender:
   – Gen:Trojan.Heur.JP.4CW@a4kbhRfi

مچون همیشه، برای ایمن ماندن از گزند باج‌افزارها، رعایت موارد زیر توصیه می‌شود:

خروج از نسخه موبایل