Vai al contenuto
  • Attiva
  • Gravità: Alta
  • Ransomware
  • Windows
  • Verificato · Lug 2017

Il virus ransomware XDataCome rimuoverlo?

Una guida di rimozione passo dopo passo per i dispositivi colpiti. Segui la procedura verificata qui sotto — la maggior parte dei lettori la completa in meno di 10 minuti.

Gabriel E. Hall · Appassionata di studi sui virus

Il ransomware XData sconvolge l'Ucraina e sorpassa WannaCry

Il virus Xdata opera nello stesso modo dei ransomware che criptano i file con l'algoritmo AES. Questo programma malevolo sembra prendere di mira principalmente l'Ucraina, sebbene ci siano state delle vittime anche in Russia, Estonia e Germania. Il virus presenta un design puro in quanto non utilizza una sua specifica GUI. Al contrario, verrà aperto un file chiamato HOW_CAN_I_DECRYPT_MY_FILES.txt con all'interno le istruzioni su come trovare l'ID e contattare gli hacker attraverso l'indirizzo email. Sorprendentemente vengono presentati 6 indirizzi diversi: [email protected][email protected], [email protected], [email protected], [email protected][email protected]. I nomi dei vari domini ci fanno pensare che gli hacker fossero di buon umore al momento della loro creazione, al contrario delle loro vittime. Non solo i file verranno contrassegnati con l'estensione .~xdata~ ma verranno anche bloccati. Inoltre, sembra che questo malware fosse stato realizzato basandosi su un trojan emerso alcuni anni fa – HEUR:Trojan.Win32.Generic e per di più sembra che questo malware utilizzi più di 20 diversi indirizzi IP per coprire le proprie tracce. Finchè non verrà creato un tool per la decriptazione , vi consigliamo di procedere alla rimozione di Xdata. Per farlo potreste trovare informazioni utili qui FortectIntego o MalwarebytesMalwarebytes.The image displaying XData virus

Il testo del riscatto suggerisce il fatto che il malware utilizzi un metodo di criptazione ordinario, in particolare vengono utilizzate delle chiavi pubbliche per criptare i dati dei netizen. Di regola, per poter decriptare i file, gli utenti hanno bisogno dell'unica chiave privata disponibile. I cyber criminali sembra utilizzino un server di comando e controllo per tenere al sicuro le chiavi. Questa funzione garantisce più flessibilità nella gestione dei vari domini registrati e allo stesso tempo garantisce l'anonimato. Inoltre, gli hacker chiedono ai loro utenti di trovare l’ID tra i file che contengono l'estensione .key.~xdata~ . Dopo di che dovrebbero contattare gli hacker tramite gli indirizzi email indicati. Il testo del riscatto lasciato dal ransomware Xdata non specifica nessuna cifra per il riscatto. Questo fatto potrebbe essere spiegato in due modi: gli hacker si sono scordati di scriverlo, o sono aperti alla negoziazione. In ogni caso, non vi consigliamo di contattare i criminali. Possiamo capire che decidiate di prendervi il rischio di pagare il riscatto ma non c'è alcuna garanzia che una volta fatto gli hacker restituiscano i vostri filer. Per questo dovete rimuovere Xdata completamente.

Aggiornamento 22 Maggio, 2017. Dopo alcuni giorni dall'arrivo del ransomware xData, i ricercatori hanno notato che il virus si sta diffondendo principalmente in Ucraina. I ricercatori affermano che in un solo giorno, il virus è riuscito ad infettare un numero di computer quattro volte maggiore dei computer infettati da WannaCry in un'intera settimana. La cosa scioccante è che WannaCry agiva su scala mondiale, mentre il nuovo virus per computer ha preso di mira principalmente solo un paese. Quindi non c'è da sorprendersi se il 19 maggio il virus X Data sia riuscito ad arrivare alla seconda posizione tra i virus più attivi e il solo virus che ancora non è riuscito a sorpassare sia Cerber

XData ransomware note

I metodi illegali usati per distribuire i ransomware

Per moltiplicare il numero dei computer infetti, gli sviluppatori utilizzato vari metodi di distribuzione. I più popolari prendono di mira gli utenti tramite email di spam. Tutte le email che riguardano pacchi non spediti, fatture non pagate o altri documenti importanti potrebbero essere fake e nascondere un pericoloso virus. Per questo quando aprite questi file, potreste permettere a XData o a qualsiasi altro ransomware di infettare il vostro computer. Solitamente il ransomware avvia questa serie di processi su un computer infettato – msaddc.exe, mscomrpc.exe, msdcom.exe, msdns.exe, mssecsvc.exe, mssql.exe e msdcom.exe. Per abbassare il rischio di essere infettati, dovreste installare delle affidabili applicazioni per la sicurezza. Se già ne avete una e sono stati messi in quarantena uno di questi file – Trojan.Heur.TP.E72C6B, Gen:Trojan.Heur.TP.eqW@baZ37zo o Ransom_XDATA.A, dovete sapere che il virus XData sta per criptare i vostri file. 

Come rimuovere il ransomware Xdata

Una volta incontrato il ransomware, l'utente dovrebbe scegliere il metodo di rimozione automatica per rimuovere Xdata. A meno che non siate esperti di sicurezza IT, sarebbe solo una grande perdita di tempo tracciare tutti i file diffusi sull'intero sistema. Solo dopo aver rimosso il virus Xdata, potrete procedere con le istruzioni per il recupero dei dati. Alcune di queste potrebbero esservi utili. Infine, se avete dei dubbi su delle nuove estensioni browser o sull'installazione di nuove applicazioni quando appare il messaggio pop-up UAC e vi chiede di accettare l'installazione dei nuovi file, fate attenzione ai file esecutivi che abbiamo menzionato in precedenza. Se il programma scaricato vi chiede di abilitare i processi msaddc.exe o msdcom.exe, dovreste stare attenti.

Questa guida è stata utile?

Sii il primo a commentare

SenzaVirus
Preferenze sulla privacy

Usiamo i cookie per migliorare la tua esperienza e analizzare il traffico. Alcuni cookie abilitano contenuti incorporati come video e post social. Scegli cosa consentire — puoi modificarlo in qualsiasi momento.