據(jù)信息安全研究人員報(bào)告,目前網(wǎng)絡(luò)上出現(xiàn)了一種新型的CryptoWall惡意勒索軟件家族變種(Ransomware)— PadCrypt,它的獨(dú)特之處在于支付勒索贖金后,恢復(fù)加密的解鎖方式。據(jù)稱是首款彈出實(shí)時(shí)在線聊天Live Chat窗口的惡意勒索軟件,需要0.8比特幣(目前的匯率約為320美元或者285歐元 )才能解鎖被惡意加密的用戶文件,而且還帶了個(gè)卸載程序。目前研究人員還未發(fā)現(xiàn)破解PadCrypt惡意加密的方法,abuse.ch和Bleeping Computer的安全研究人員證在分析軟件試圖找到漏洞。
安全研究人員目前還沒完全確認(rèn)PadCrypt的傳播方式,不少受害者在接收電子郵件附件時(shí),被附有惡意勒索軟件的PDF文件感染。用戶被感染后,PadCrypt將會(huì)開始對用戶的數(shù)據(jù)進(jìn)行加密,并刪除隱藏的硬盤卷數(shù)據(jù),阻止HDD硬盤文件恢復(fù)程序恢復(fù)出未加密前的文件。用戶僅能通過離線備份,或者支付贖金才能恢復(fù)這些文件。隨后會(huì)彈出勒索告示,要求用戶支付贖金。奇怪的是在彈出窗口的左下角有個(gè)按鈕,點(diǎn)擊后會(huì)彈出Live Chat實(shí)時(shí)在線聊天窗口,允許受害者通過聊天與PadCrypt作者溝通,或許可以討價(jià)還價(jià)。不過目前由于PadCrypt C&C 服務(wù)器處于關(guān)閉狀態(tài),聊天似乎并不可用。 這是首款在應(yīng)用內(nèi),內(nèi)置Live Chat實(shí)時(shí)在線聊天窗口的CryptoWall家族惡意勒索軟件。通常CryptoWall家族惡意勒索軟件需要借助瀏覽器或者安裝Tor之后才能進(jìn)行實(shí)時(shí)聊天。
這款惡意勒索軟件另一個(gè)奇怪的地方是,它還附帶了一個(gè)卸載程序uninstaller (unistl.exe),當(dāng)然卸載程序并不能恢復(fù)你的加密文件或數(shù)據(jù),其作用在于完全清除這款惡意勒索應(yīng)用的原始安裝痕跡。可能軟件作者在生成軟件時(shí)使用了某項(xiàng)模板,自動(dòng)創(chuàng)建了卸載程序。