Koti é o 226º ransomware membro da família Djvu que surgiu a meio de maio de 2020

O ransomware Koti é a versão mais recente da infame família de crypto-malware Djvu. Surgindo a meio do mês de maio de 2020, toma a 226ª posição na lista de variantes STOP/Djvu e apresenta semelhanças com as entradas .mpal, .sqpc, covm, lalo e .mzlq. Assim como os seus predecessores, o ransomware Koti utiliza o modelo de encriptação RSA para bloquear ficheiros não associados ao sistema e utiliza uma nota de resgate _readme.txt comum. Adicionalmente, usa a extensão .koti para separar documentos, fotografias, vídeos, imagens, bases de dados, arquivos e outros ficheiros encriptados.
Os criminosos responsáveis pelo ransomware Koti utilizam os endereços [email protected] e [email protected] para contacto. Aparentemente, utilizam o mesmo esquema de extorsão, uma vez que as vítimas são obrigadas a pagar $980 em Bitcoins como resgate para um descodificador, prometendo um desconto de 50% se o pagamento for efetuado durante as primeiras 72 horas.
| Nome | Koti |
| Família | O infame grupo de ransomware STOP / Djvu |
| Deteção | Maior de 2020. A primeira amostra do ransomware foi carregada na página de assistência oficial da Emsisoft |
| Classificação | O vírus Koti insere-se na categoria de ransomware ou malware de encriptação de ficheiros |
| Número da versão | Este ransomware é atualmente a última versão do Djvu, sendo o 226º na lista |
| Extensão | O vírus utiliza a extensão .koti para assinalar os ficheiros bloqueados |
| Modelo de encriptação | RSA |
| Distribuição | Este extorsionista é tipicamente distribuído através de anexos maliciosos em e-mails, portas RDP desprotegidas, redes P2P, ou software pirateado |
| Outras características | Quando o payload é lançado, o ransomware bloqueia os ficheiros e larga uma nota de resgate _readme.txt, que contém um guia detalhado sobre como efetuar o pagamento |
| Condições de pagamento | Os criminosos solicitam às vítimas o pagamento de $490 se o efetuarem durante as primeiras 72 horas. Se a vítima adiar o pagamento, o valor é duplicado para $980. A única moeda aceite é Bitcoin. |
| Deteção | Não é possível detetar manualmente ficheiros maliciosos de ransomware. A deteção e eliminação do intruso é possível com a ajuda de um software antivírus. |
| Danos | A eliminação do ransomware não garante a recuperação total dos ficheiros afetados no sistema. Para reparar as entradas no registo do Windows, ficheiros de arranque e outros componentes vitais, utilize um utilitário como o FortectIntego. |
A manifestação do ransomware Koti já era esperada em maio, uma vez que o ransomware Djvu é conhecido pelos seus lançamentos regulares de versões aprimoradas. A primeira amostra deste vírus foi carregada no fórum de assistência da Emsisoft, onde a vítima apresentou a nota de resgate _readme.txt, acompanhada de um ficheiro bloqueado com a extensão .koti.
Uma investigação mais minuciosa comprovou a relação das provas do vírus Koti com a família de ransomware Djvu. Utiliza uma base similar para a sua distribuição, infiltração, encriptação e extorsão. De acordo com os investigadores, o seu payload é tipicamente distribuído através de e-mails de spam com anexos maliciosos ou software pirateado. Adicionalmente, também pode ser utilizado para disseminar o trojan AZORult como payload secundário.
Após uma infiltração bem-sucedida, o ransomware inicia a sua primeira fase de atividades. O malware ativa múltiplos processos de arranque do sistema, ativa o PowerShell para eliminar Shadow Volume Copies (cópias sombra), e desativa a engine do antivírus para evitar a eliminação imediata. O ransomware Koti também pode corromper os ficheiros host do Windows e bloquear o acesso na Firewall a fóruns relacionados com segurança e outros websites com instruções de eliminação do ransomware e recuperação dos ficheiros danificados.
Este infeção informática não é uma ameaça banal, pois pode causar a perda permanente dos seus ficheiros. A melhor solução para eliminar totalmente o ransomware Koti envolve a utilização de um programa como o SpyHunterCombo Cleaner, MalwarebytesMalwarebytes, ou outra ferramenta antivírus profissional. Este vírus de encriptação de ficheiros não consegue apenas encriptar os dados na máquina afetada, como também é capaz de plantar múltiplos ficheiros maliciosos, comprometendo gravemente o sistema, para além de descarregar o trojan Azorult como payload secundário. Consequentemente, os criminosos podem obter acesso às suas informações pessoalmente identificáveis, incluindo palavras-passe guardadas, informações bancárias, detalhes de login, etc.
As alterações iniciadas pelo ransomware Koti não devem ser subestimadas. Inicialmente, o malware começa a executar processos maliciosos no Gestor de Tarefas, que explica o aumento significativo da utilização dos recursos do CPU. O sinal mais óbvio que indicia a presença do ransomware é a extensão .koti aplicada em imagens, arquivos, documentos do Microsoft Office, vídeos e outros ficheiros não pertencentes ao sistema.

Por fim, o vírus cria uma nota de resgate _readme.txt em pastas aleatórias do sistema e ambiente de trabalho. A nota contém instruções detalhadas sobre como contactar os criadores do ransomware e como transferir o dinheiro do resgate. Resumidamente, as vítimas são influenciadas a contactar os criminosos através dos endereços [email protected] e [email protected] e transferir o resgate, que varia entre $480 a $980 em Bitcoins.
ATENÇÃO!
Não se preocupe. Pode recuperar todos os seus ficheiros!
Todos os seus ficheiros, como fotografias, bases de dados, documentos e outros dados importantes foram bloqueados com a encriptação mais robusta e com uma chave única.
A única forma de recuperar os ficheiros é comprar a nossa ferramenta de desencriptação e a chave única.
Este software irá desbloquear os seus ficheiros.
Que garantias podemos oferecer?
Pode enviar um ficheiro encriptado do seu PC e iremos desbloqueá-lo gratuitamente.
No entanto, só podemos desbloquear um ficheiro gratuitamente. O ficheiro não deve conter informações valiosas.
Pode ver o seguinte vídeo, com uma visão geral da nossa ferramenta de desencriptação:
hxxps://we.tl/t-EEHXgjySek
O preço da chave privada e do software de desencriptação é de $980.
Faremos um desconto de 50% se nos contactar durante as próximas 72 horas, resultando num custo total de $490.
Por favor, note que será impossível restaurar os seus ficheiros sem efetuar o pagamento.
Confira as pastas “Spam” ou “Correio Indesejado” no seu e-mail caso não receba uma resposta em 6 horas.Para obter este software, necessita de enviar uma mensagem para o seguinte e-mail:
[email protected]E-mail de contacto alternativo:
[email protected]O seu ID pessoal:
Sim, os criminosos que promovem este ransomware esperam conseguir extorquir a maior quantia de dinheiro possível. No entanto, o nosso maior conselho é remover o ransomware Koti imediatamente e, de seguida, tentar recuperar os ficheiros com software de outras entidades. Não se assuste quando dizem que uma análise com o antivírus causará a perda permanente dos ficheiros. Os criminosos utilizam estas táticas para imobilizar as vítimas no seu isco.
Depois de remover completamente o ransomware Koti, pode começar a pensar na recuperação dos dados encriptados. Uma vez que o Djvu é uma das maiores famílias de ransomware na web, os especialistas em cibersegurança investem bastante tempo na criação de software de desencriptação grátis. De momento, o Dr. Web Rescue Pack é provavelmente a ferramenta mais indicada para recuperar ficheiros afetados. No entanto, nem todas as variantes do malware Djvu podem ser descodificadas com esta ferramenta. Caso não resulte, experimente os métodos de recuperação alternativos listados no final deste artigo.
Métodos que os criminosos utilizam para distribuir ransomware
Os especialistas da LosVirus.es partilharam connosco o que descobriram acerca de métodos utilizados pelos cibercriminosos na distribuição comum de ransomware. De acordo com os seus estudos, o meio de propagação mais popular de payloads maliciosos é o envio de spam para os e-mails de utilizadores. Os hackers criam mensagens com aspeto fidedigno, imitando o estilo de várias outras empresas e instituições (DHL, FedEx, Casa Branca, Cruz Vermelha, etc.) e ocultando o ransomware em “confirmações de encomenda” infetadas ou outros anexos semelhantes.
De qualquer forma, os anexos em correio indesejado não são os únicos transmissores de ransomware. Os criminosos exploram frequentemente ligações de rede vulneráveis com o protocolo de ambiente de trabalho remoto (RDP) e forçam os seus ataques nos sistemas infetados. A porta TCP 3389 é uma das vulnerabilidades exploradas com mais frequência, permitindo aos criminosos o ataque fácil contra potenciais vítimas. As redes P2P, websites ilegais ou infiltrados, cracks de software, keygens e outro conteúdo online pode ser facilmente utilizado por hackers competentes.
Por isso, ter um programa antivírus instalado não é suficiente para proteger o sistema da invasão de malware. A consciencialização dos utilizadores é igualmente importante. Primeiro, as pessoas devem começar a efetuar cópias de segurança dos seus ficheiros, ou pelo menos dos dados mais importantes, tais como documentos ou fotografias da família. Segundo, pense duas vezes antes de descarregar software ilícito ou visitar domínios potencialmente perigosos.
Utilize um antivírus profissional para remover o ransomware Koti
A eliminação do ransomware Koti requer a utilização de um programa antivírus poderoso. Caso já tenha lidado com um vírus do tipo ransomware, deve saber que a eliminação manual é impossível nestas circunstâncias. Os vírus que encriptam ficheiros são criados de forma bastante minuciosa, infiltrando dezenas de ficheiros nefastos em diversas pastas do sistema para forçar o Windows a executar os seus comandos maliciosos.
Antes de tentar remover o ransomware Koti, recomendamos que copie os ficheiros encriptados para um disco alternativo, pen USB ou cloud. É uma medida preventiva necessária para impedir a perda permanente de ficheiros encriptados com a extensão .koti.
Para a eliminação total do Koti utilize o SpyHunterCombo Cleaner, MalwarebytesMalwarebytes, ou um antivírus alternativo da sua preferência. De seguida, tente recuperar os seus dados com as soluções de recuperação providenciadas abaixo.
Este guia ajudou?
Seja o primeiro a comentar