Il ransomware Spora prende di mira gli utenti PC di tutto il mondo

Sembra che il virus Spora possa essere uno dei nuovi protagonisti tra i ransomware presenti sulla scena mondiale. Fin qui gli analisti lo hanno definito come “il più sofisticato ransomware di tutti i tempi”. Scoperto per la prima volta il 10 Gennaio, il ransomware Spora sembrava essere un Trojan in grado di criptare i dati degli utenti e di comunicare con loro solo in Russo. Tuttavia, dopo alcune settimane di attività ha iniziato a viaggiare, tramite internet, in tutto il mondo.
Sorprendentemente, questo programma malevolo usa algoritmi di criptazione molto complicati e completamente differenti dai soliti, tanto che sembra essere immune a tutto. A quanto pare il virus crea il contenuto dei file .KEY e lo cripta con una chiave RSA criptandola a sua volta con una nuova chiave AES.
Inoltre, cripta la chiave AES con una chiave pubblica inserita tra i file esecutivi del virus e infine li salva su .KEY. Il processo di criptazione dei dati di questo malware è un po' meno complicato: i dati vengono criptati usando la chiave AES criptata con una chiper RSA (purtroppo non possiamo dire altro a riguardo). Il virus al momento prende di mira 23 tipi di estensione file:
.backup, .xlsx, .docx, .rtf, .dwg, .cdr, .cd, .mdb, .1cd, .odt, .pdf, .psd, .dbf, .doc, .sqlite, .accdb, .jpg, .jpeg, .tiff, .zip, .rar, .7z, .xls.
I file con questa estensione vengono criptati usando una chiave di criptazione pubblica; intanto la chiave privata viene mandata ai server remoti dei criminali e viene tenuta li fino a quando la vittima non paga il riscatto. Le istruzioni su come trasferire i soldi richiesti sono fornite in un nota che solitamente viene salvata sul desktop.
Solitamente, queste istruzioni portano la vittima in un posto dove verranno date altre istruzioni – parliamo del sito ufficiale usato da Spora per richiedere il pagamento. Sorprendentemente, gli autori di questo ransomware dimostrano delle ottime capacità di programmazione per quanto riguarda la struttura del sito web.
Inoltre, il supporto che viene fornito agli utenti ha sorpreso anche gli esperti di sicurezza di lunga data. Il numero dei siti su cui effettuare i pagamenti è aumentato rapidamente e ora si possono trovare almeno 10 diversi siti usati per raccogliere riscatti illegali, incluso spora[.]bz, spora[.]one, spora[.]hk, e altri.

Il sito per il pagamento differisce dai siti web solitamente utilizzati dagli altri virus ransomware perchè fornisce più possibilità alla vittima – una di queste è la possibilità di rimuovere il virus Spora per 20 dollari, ripristinare i file per 30 e ricevere una protezione dai ransomware per 50 dollari.
Tuttavia, se la vittima vuole avere il pacchetto completo può pagare 79 dollari. Tenete a mente che il virus potrebbe chiedere somme diverse in base alla vittima. Questo modello che fornisce varie opzioni eleva il modello “freemium” verso un nuovo livello. Avete probabilmente già sentito parlare dei tradizionali ransomware, tra cui Cerber ransomware, che suggeriscono di provare il loro tool per la decriptazione su uno o due file criptati per dare prova della sua esistenza e del suo funzionamento, ma questo virus invece divide l'intero costo del riscatto in più parti, offrendo alla vittima il pagamento di servizi separati. Gli autori del virus accettano solo pagamenti in BitCoin.
Il 16 Gennaio, il sito di pagamento è stato migliorato e una pagina di “Aiuto” è stata aggiunta. Il sito possiede anche una pagina per la comunicazione con il pubblico, una tabella per le operazione già effettuate, e altri piccoli dettagli che rendono l'interfaccia molto intuitiva.
Ma questo non dovrebbe farvi cambiare atteggiamento verso il malware in quanto il suo unico obbiettivo è estorcere denaro alle vittime. Per poter ottenere la chiave di decriptazione, viene chiesto alle vittime di pagare il riscatto e di spedire il file .KEY ai criminali tramite il sito per il pagamento. Se siete stati infettati da questo virus, dovreste eliminarlo immediatamente. Vi consigliamo fortemente di usare tool come FortectIntego o SpyHunterCombo Cleaner per eliminare completamente Spora.
Come ha fatto Spora ad infettarmi?
Il ransomware Spora viene al momento diffuso tramite una campagna di email a cui viene allegato un file HTA infetto. Questi file nascosti hanno due estensioni, per esempio PDF.HTA in modo che la vera estensione rimanga nascosta e la vittima pensi che l’estensione sia .DOC.
Bisogna ricordare che il file HTA è un file esecutivo nel formato HTLM che una volta aperto dalla vittima, scarica il file close.js JavaScript sulle cartelle del sistema chiamate %Temp%. Qui, l'infezione attiva se stessa estraendo i file esecutivi e aprendoli.
Questi file esecutivi sono i principali responsabili della procedura di criptazione dei dati. Allo stesso tempo i file HTA aprono i file DOCX, che mostreranno un messaggio di errore che vi comunicherà che alcuni file non possono essere più aperti. Mentre vi fermerete a pensare a questo errore sospetto, il ransomware cripterà tutti i file presenti sul sistema.
Il Malspam è attualmente una delle tecniche principali usate per distribuire Spora. All'inizio, quando questa minaccia utilizzava solamente la lingua russa le email ingannevoli usavano questo oggetto: Скан-копия _ 10 января 2017г. Составлено и подписано главным бухгалтером. Экспорт из 1С.a01e743_рdf.hta. (In Italiano sarebbe stato: “Copia della scansione_ 10 Gennaio 2017. Scritta e firmata dal capo contabile”).
Tuttavia, ora dovete tenere a mente che questo ransomware sta cambiando e che utilizza diversi oggetti nelle varie email. Ovviamente, potrebbero essere usati anche altri trucchi per la diffusione del malware, come per esempio, gli exploit kit, i Trojan, i siti di phishing e così via.
Vi consigliamo di fare molta attenzione quando navigate su Internet, in particolare valutate con molta attenzione i siti internet che non conoscete. Se non volete finire con l'installare software pericolosi o aggiornamenti malevoli, sarebbe meglio non installare nulla che provenga da siti web che non avete mai visitato prima d'ora.
Come rimuovere il ransomware Spora
Potete rimuovere il virus Spora abbastanza facilmente utilizzando un software anti-malware affidabile. Tuttavia, è importante sapere chi sono gli sviluppatori che lavorano dietro un particolare software anti-malware per cui se non ne avete già uno noi vi consigliamo di installare FortectIntego.
Se volete utilizzare un programma diverso, potete facilmente scegliere quello che preferite dopo aver letto le nostre dettagliate recensioni nella sezione “Software” del sito. Per favore tenete a mente che state avendo a che fare con un virus del tipo ransomware, per cui potrebbe provare a bloccare il vostro anti-malware o i programmi antivirus che proverete ad usare per rimuoverlo dal sistema.
Se state avendo questi problemi, vi consigliamo di provare a riavviare il computer in Modalità Provvisoria con accesso alla rete prima di avviare il software anti-spyware. Se questa opzione non dovesse funzionare continuate con la rimozione del ransomware Spora con l'aiuto del metodo di ripristino del sistema.
Questa guida è stata utile?
Sii il primo a commentare