O Locky é de momento distribuído como vírus ransomware Ykcol – proteja o seu computador agora!

O ransomware Ykcol é a mais recente força do famoso ransomware Locky. Segue-se às versões previamente lançadas Lukitus e Diablo6 e usa uma combinação das cifras RSA-2048 e AES-128 para bloquear os ficheiros das vítimas. O vírus anexa a extensão de ficheiro .ykcol a cada ficheiro encriptado e deixa os ficheiro ykcol.bmp e ykcol.htm no ambiente de trabalho.
Os programadores do Locky escolheram o novo nome para o ransomware simplesmente revertendo o nome do vírus inicial. O software malicioso está de momento a ser forçado através de spam malicioso que exibe um anexo comprometido contendo um guião que descarrega e executa o vírus Ykcol no sistema.
Após sequestrar o sistema, o vírus malicioso deixa os ficheiros acima mencionados que funcionam como notas de resgate. O ficheiro BMP será definido como fundo do ambiente de trabalho enquanto o ficheiro HTM abre através do navegador de rede e providencia atalhos levando à página de pagamento pessoal do utilizador (acessível somente através do navegador Tor). De forma a visualizar conteúdos da página de pagamento pessoal, a vítima tem de descarregar o navegador acima mencionado e entrar no website .onion através do mesmo.
A página de pagamento na rede Tor apresenta o “Locky decryptor” que é a ferramenta de desencriptação oferecida pelos autores do ransomware. Enquanto as versões anteriores do vírus costumavam exigir meia Bitcoin para libertar todos os ficheiros, o malware Ykcol pede 0.25 Bitcoin.
Todavia, uma vez que o valor da Bitcoin tem vindo a aumentar, este montante é agora de aproximadamente 1000 dólares americanos, que é um preço alto para desencriptação de dados.
Peritos em segurança cibernética recomendam que ignore as exigências dos criminosos e que use métodos de recuperação de dados disponíveis ao invés de pagar aos ciber-criminosos. De momento não existem notícias relativamente a tentativas de recuperação de dados bem-sucedidas, portanto o único método de restauração de dados eficiente é usar uma cópia de segurança.

A NoVirus.uk recomenda vivamente que remova o vírus Ykcol do seu computador o quanto antes. A recuperação após um ataque ransomware requer tempo e de forma a usar o seu PC de forma segura novamente tem de livrar-se do malware antes de fazer qualquer outra coisa. Use um programa confiável como o FortectIntego ou MalwarebytesMalwarebytes para limpar o seu PC. Adicionalmente terá de reiniciar o seu PC no Modo de Segurança com Rede para eliminar a nova versão do Locky.
Inicie a remoção do Ykcol lendo as direções providenciadas abaixo do artigo. Assim que aprender como preparar o seu PC para esta tarefa deve removê-lo imediatamente. Assim que o seu PC está num modo de segurança para a remoção do malware, corra um software anti-malware para encontrar os ficheiros maliciosos e eliminá-los. Gostaríamos também de recordar para atualizar o seu software de segurança antes de efetuar um scan ao seu PC para encontrar malware.
Métodos de distribuição utilizados atualmente que propagam o ransomware Locky
Todas as variantes do Locky são normalmente distribuídas através de spam de e-mail e o vírus Ykcol não é exceção. A mais recente variante do ransomware está a ser forçado através de uma campanha malspam que exibe falsos anexos 7Zip com um ficheiro .vbs. Os e-mails maliciosos são mais uma vez baseados no tema de falsa fatura. Os e-mails com anexos maliciosos irão pedir gentilmente à vítima que reveja a “fatura anexa” e que informe o remetente sobre o estado da mesma.
O anexo comprometido é nomeado com um conjunto de carateres aleatórios e contém um ficheiro VBS que, uma vez aberto, conecta-se a um dos servidores remotos e descarrega a carga útil Locky dos mesmos. Seguindo uma descarga bem-sucedida do ransomware, o ficheiro VBS corre o mesmo. Como consequência, a vítima perde todos os seus ficheiros imediatamente e enfrenta as notas de resgate deixadas pelos ciber-criminosos.
Os autores desta ferramenta virtual de extorsão têm usado uma variedade de diferentes técnicas de distribuição de malware, mas até agora parece que phishing e spam malicioso é o combo perambular que usam para enganar as vítimas. Os programadores do Locky raramente alteram as táticas de distribuição pois até agora parece que os seus métodos estão a funcionar bastante bem.
Remova o vírus Ykcol imediatamente
No caso da mais recente versão do Locky ter atacado o seu PC e comprometido os seus ficheiros, a primeira coisa que tem de fazer é remover o vírus Ykcol do sistema. Infelizmente, o software malicioso pode recusar-se a sair do seu computador tão facilmente, portanto terá de usar programas desenvolvidas por peritos IT para identificá-lo e matá-lo.
A remoção do Ykcol poderá ser complicada porque este software malicioso visa evitar a deteção usando técnicas de ofuscação profissionais. No entanto, se o seu software de segurança não conseguiu impedir que encriptasse os seus ficheiros, tem de atualizá-lo e remover os restos do malware Locky imediatamente. Isto irá proteger o seu computador de atividade ilegais que o vírus possa estar a tentar implementar.
Este guia ajudou?
Seja o primeiro a comentar