MARS ransomware: un virus che chiede $500 per sbloccare i tuoi file criptati con le estensioni .mars e .vyb

Il ransomware MARS è un programma malevolo in grado di creare grande preoccupazione nelle vittime. Il malware attacca il sistema Windows dopo che il payload sia stato eseguito: quest'ultimo effettuerà un'analisi approfondita del dispositivo alla ricerca di file vulnerabili. I file bersagio, generalmente, sono i documenti Office. Ciascuno di questi documenti sarà contrassegnato con l'estensione .mars o .vyb dopo essere stato previamente criptato e resi, dunque, inaccessibili alle vittime.
Una volta completato il processo di criptazione, il file di testo ransom denominato “!!!MARS_DECRYPT.txt” sarà disponibile sul dispositivo della vittima. In questo file di testa verrà chiesto all'utente d'inviare una email all'indirizzo [email protected] o [email protected], che include un ID univoco e 3 file per il test di decriptazione. Quale mezzo alternativo di comunicazione, gli autori del virus MARS forniscono anche l'username Telegram “mars_dec”, inviato debitamente per email in mancanza di risposte. Per il ripristino dei file colpiti dal virus .mars, gli utenti dovranno pagare una somma pari a $500 in Bitcoin.
Diveramente da altri malware di questo genere, il ransomware MARS è in grado di criptare solouna ristretta cerchia di file, fra i quali vi sono xls, xlsx, doc, docx, ppt, pptx, odt, ods, pdf, dwg, psd, dbf, fpt, php, cdr, mdb, e accdb. I cybercriminali scelgono questi file nello specifico, in quanto è altamente possibile che questi ultimi possano contenere informazioni sensibili, come compiti di scuola o anche informazioni importanti di una multinazionale. Pagare i cybercriminali è altamente rischioso, dal momento che non è detto che gli stessi mantengano le promesse fatte; dunque, suggeriamo di dare un'occhiata alle soluzioni alternative proposte qui in basso.
| Nome | Ransomware MARS |
|---|---|
| Tipologia | Malware, Cryptovirus, Ransomware |
| Estensione | Tutti i file colpiti saranno indicati dalle estensioni .mars o .vyb |
| File colpiti | Il virus MARS non colpisce qualsiasi file del computer, ma blocca solo 17 tipi di documento: xls, xlsx, doc, docx, ppt, pptx, odt, ods, pdf, dwg, psd, dbf, fpt, php, cdr, mdb, accdb |
| Messaggio di testo Ransom | !!!MARS-DECRYPT.txt |
| Riscatto | Per il riscatto dei documenti, i cybercriminali chiederanno un importo pari al valore di $500 da corrispondere in Bitcoin |
| Dati di contatto dei criminali | Per mettersi in contatto con i criminali saranno messi a disposizione due contatti email: [email protected], [email protected]. Sarà fornito, inoltre, anche un contatto Telegram, il cui username è mars_dec. |
| Diffusione | Allegati email nella cartella di Spam, file Torrent, collegamenti ipertestuali ingannevoli |
| Rimozione | Per la rimozione del virus MARS, le vittime dovranno servirsi di uno strumento anti malware affidabile |
| Riparazione del sistema | Per eradicare le conseguenze dell'attacco ransomware MARS, si raccomanda di utilizzare il tool FortectIntego per individuare automaticamente le modifiche effettuate al sistema. |
Una volta ottenuto l'accesso al dispositivo, il ransomware MARS inizia una scansione approfondita alla ricerca di quei documenti regolarmente consultati dall'utente, per poi criptarli immediatamente. I documenti in questione verranno, dunque, contrassegnati tutti dall'estensione .mars modificandone anche il classico aspetto che generalmente ha l'icona.
Pertanto, l'acquisto del tool di decriptazione, per mano dei cybercriminali, potrebbe apparire come l'unica alternativa possibile per ottenere nuovamente l'accesso ai propri documenti; tuttavia, è importante ricordare che non vi è alcuna certezza che i criminali offrano il servizio promesso.
Oggigiorno, esiste un software anti malware in grado di contrapporsi all'accesso di questo genere virus nei nostri dispositivi. Per eliminare automaticamente il virus MARS dal dispositivo infetto, raccomandiamo l'utilizzo del software SpyHunterCombo Cleaner. Questa applicazione sarà in grado di trovare ed eliminare qualsiasi traccia del virus dal computer.
Una volta effettuata la rimozione completa del ransomware MARS dal dispositivo infettato, raccomandiamo di eseguire un'ottimizzazione del sistema, poiché, generalmente, questa tipologia di malware è in grado di alterare i file di sistema. Per realizzare una scansione e successivamente individuare e riparare i danni trovati, di consiglia di servirsi del sofware FortectIntego.
Ecco il messaggio Ransom contenuto nel documento di testo !!!MARS-DECRYPT.txt:
Tutti i tuoi file sono stati criptati con il virus MARS.
Il tuo ID univoco:Il nostro virus ha criptatp 231 documenti Office (xls, xlsx, doc, docx, ppt, pptx, odt, ods, pdf, dwg, psd, dbf, fpt, php, cdr, mdb, accdb).
Hai la possibilità di pagare 500$ in Bitcoins, per otterne la decriptazione.
Tuttavia, prima di pagare, sta ceto che eseguiremo davvero la decriptazione di tutti i tuoi documenti.
Il codice e l'ID di decriptazione sono univoci e destinati unicamente al tuo computer, dunque potrai stare certo che ti restituiremo i tuoi file.Istruzioni:
1) Inviaci il tuo ID univoco e un numero massimo di 3 file per la prova di decriptazione agli indirizzi email [email protected] o [email protected]
2) Dopo la decriptazione, ti invieremo i file decriptati e un Wallet Bitcoin univoco per il pagamento.
3) Fa' molta attenzione! Poichè sono presenti molyi fake su Telegram, non pagare mai prima di aver ricevuto i tre file decriptati!
4) Dopo il pagamento, ti invieremo un programma con le istruzioni di decriptazione. Se possiamo decriptare i tuoi documenti, non vediamo perché dovremmo sparire dopo il pagamento.Istruzioni alternative (se non hai ricevuto risposta per email):
1) Scarica e istalla Telegram: hxxps://desktop.telegram.org/ (per Windows, Linux, macOS)
2) Cerca l'utente: mars_dec
3) Invia il tuo ID univoco e massimo 3 documenti per il test di decriptazione.
4) Subito dopo ti invieremo i documenti decriptati e un Wallet Bitcoin univoco per il pagamento.
5) Fa' molta attenzione! Poichè sono presenti molyi fake su Telegram, non pagare mai prima di aver ricevuto i tre file decriptati!
6) Dopo il pagamento, ti invieremo un programma con le istruzioni di decriptazione. Se possiamo decriptare i tuoi documenti, non vediamo perché dovremmo sparire dopo il pagamento.FAQ:
Posso ottenere uno sconto?
No. La somma viene calcolata in base al numero di documenti decriptati, per cui non è possibile fare sconti. Ogni messaggio di questo genere verrà ignorato.
Che cosa sono i Bitcoin?
Consulta la pagina bitcoin.org
Dove posso acquistare dei bitcoin?
hxxps://bitcoin.org/en/buy
hxxps://buy.moonpay.io
oppure usa il motore di ricerca google.com
Che garanzia ho di ricevere i miedi documenti indietro?
Il fatto stesso che possiamo decriptare i tuoi documenti è una garanzia. Non avrebbe senso ingannarti.
In quanto tempo riceverò i documenti una volta effettuato il pagamento?
In genere, li riceverai nel giro di 2 o 3 ore. Tuttavia, qualche volta il processo potrebbe tardare 1-2 giorni.
Come funziona il programma di decriptazione?
È semplice. Dovra copiare il codice e selezionare una cartella da decriptare. Il programma decripterà automaticamente tutti i documenti nella cartella e nelle sottocartelle.
Denuncerò il tuo account Telegram e indirizzo email.
Che Dio ti aiuti. Non ci troverai mai. Ma molte persone saranno private di qualsiasi possibilità di recuperare i propri file.
I tuoi documenti sono stati bloccati dal virus .mars o hanno l'estensione .vyb? Ecco cosa fare
Nella maggior parte dei casi, gli utenti il cui sistema sia stato infettato dal ransomware non si sono mai imbattuti in un'infezione simile. Ed è per questo motivo che spesso l'utente crede di poter riottenere i file indietro semplicemente eseguendo una scansione del sistema con un software anti malware. Sfortunatamente, non è in questo modo che funziona il ransomware: i documenti resteranno bloccati anche dopo la pulizia del dispositivo e il virus .vyb resterà ancora per molto nel dispositivo, fino a che non sarai in grado di decriptare i file.

L'unico metodo sicuro per rimuovere l'estensione .mars e rendere i documenti nuovamente accessibili sarà agire preventivamente eseguendo dei backup, sebbene la maggior parte delle vittime non se ne curino prima dell'attacco malware. Per questo motivo, se non hai eseguito dei backup in precedenza, solo i cybercriminali potranno sbloccare i tuoi documenti bloccati. Come già precedentemente menzionato, affidarsi ai maleintenzionati è particolarmente rischioso, dal momento che gli autori del malware potrebbero non mantenere le loro promesse, comportando, nel tuo caso, anche un'inutile perdita di denaro.
Se sei alla ricerca di rimedi per riparare i danni del virus .mars e del virus .vyb, non tutto è perso come sembra. Hai ancora delle alternative e alcune di queste potrebbero funzionare:
- Usare un software di recupero di terze parti
- Utilizzare risorse Windows integrate come le versioni precedenti di Windows
- Attendere che i ricercatori della sicurezza informatica trovino il bug del software all'interno del ransomware e forniscano uno strumento di decriptazione gratuito e funzionante.
Se desideri provare i metodi di cui sopra, dai un'occhiata alla nostra sezione dedicata alle opzioni di ripristino.
I metodi igegnosi adoperati dai cybercriminali per diffondere i propri artefatti
I cybercriminali si servono di diversi metodi per raggiungere le proprie vittime. Ad esempio, internet è pieno di messaggio promozionali, collegamenti ipertestuali pericolosi, allegati email infetti, e altre modalità illecite che attendono solo di poter cogliere la vittima che vi clicca. Gli utenti dovranno prestare molta attenzione ai siti web che si visitano e ai documenti che si scaricano.
Nel corso delle cosiddette “campagne spam”, gli sviluppatori del ransomware inviato centinaia di migliaia di email con allegati pericolosi. Quando uno di questi file trova il modo di accedere al dispositivo, il processo di contaminazione ha inizio nell'immediato. Un buon metodo per prevenire che ciò si verifichi, è eseguire sempre una scansione previa degli allegati email con un software anti malware.
Altri siti molto popolari per la diffusione degli artefatti sono quelli in cui si diffondono file torrent. I file malware potrebbero trovarsi occultati nei codici gioco, “crack”, e persino negli istallers di programmi validi. Per questo motivo, gli utenti dovrebbero sempre servirsi di programmi originali e scaricarli sempre dal sito web ufficiale degli sviluppatori.
Istruzioni per la rimozione del virus MARS
Le minacce, come nel caso specifico del malware, dovranno essere isolate ed eliminate dal sistema informatico. Questo perché più a lungo resteranno nel computer, maggiori saranno i danni causati dallo stesso. Per la rimozione sicura del virus MARS, si consiglia di adoperare il software anti malware SpyHunterCombo Cleaner oppure il software MalwarebytesMalwarebytes; queste applicazioni cancelleranno automaticamente la minaccia dal sistema e ti proteggeranno da rischi simili in futuro.

I virus, come il ransomware MARS, sono noti per la loro abilità di portare caos nel sistema informatico. Ciò potrebbe influenzare anche le performance del dispositivo, come surriscaldamento, lag e simili. Per invertire le modifiche apportate dal virus, suggeriamo caldamente di utilizzare il software FortectIntego, dal momento che quest'ultimo sarà in grado d'individuare tutti i file modificati e ripristinarli allo stato precedente. Il tuo dispositivo tornerà a funzionare come se fosse stato appena acquistato.
Questa guida ti è stata utile?
Sii il primo a commentare