utpressingsvare

Sikkerhetsforskere: Nytt utpressingsvirus er ikke avhengig av internettilgang

«Mamona» er en nykommer med unike egenskaper.

Utpressingsvirusene fortsetter å herje på nettet, og nå har en nykommer kommet på banen med mulighet for å operere offline.
Utpressingsvirusene fortsetter å herje på nettet, og nå har en nykommer kommet på banen med mulighet for å operere offline. Illustrasjonsfoto: Colourbox/58777556

Utpressingsvirusene, eller «ransomware» som de gjerne kalles på originalspråket, byr som regel – med visse variasjoner – på ganske forutsigbare egenskaper. Nå melder forskere om en ny kandidat med ferdigheter som plasserer den utenfor normen.

Sikkerhetsselskapet Wazuh er blant de som nylig har omtalt en nykommer på utpressingsarenaen døpt «Mamona», som beskrives som en «enkel», men likevel farlig, variant.

Blant andre nettstedet Techradar skrev om saken.

Opererer offline og sletter seg selv

Det som gjør Mamona uvanlig er først og fremst det faktum at skadevaren er designet for å fungere uten internettilkobling, noe som setter den i stand til å omgå mange utbredte oppdagelsesteknikker.

– I motsetning til mer sofistikerte familier av utpressingsvirus, opererer den fullstendig offline, og krypterer filer lokalt uten å kommunisere med en kommandoserver eller dataeksfiltrering. Dette fraværet av nettverksaktivitet gjør den vanskeligere å oppdage med analyser av nettverkstrafikk, skriver Wazuh.

Sikkerhetsselskapet bemerker at skadevaren også er i stand til å slette seg selv etter operasjonen for å fjerne spor som kan brukes i etterforskningen. Den benytter også egne, «hjemmelagde» kryptografiske prosesser til å kryptere filer, i stedet for å basere seg på vanlige, utbredte krypteringsverktøy.

Utpressingsviruset beskrives riktignok som en «lettvekter» blant utpressingsvirus, men nettopp denne egenskapen gjør den enklere tilgjengelig blant ondsinnede aktører og legger til rette for raskere spredning.

– Til tross for sin enkelhet, senker Mamonas «plug-and-play»-natur terskelen for cyberkriminelle og bidrar til en bredere kommodifisering av utpressingsvirus, skriver Wazuh.

Utpressingsvirus ennå tallrike

Løsepengekravet som ofrene ser, skal for øvrig inneholde trusler om tyveri av data. Det skal imidlertid ikke finnes bevis for at viruset faktisk stjeler data, som trolig betyr at meldingen kun er ment å yte ekstra press på ofrene. Såkalt «dobbel utpressing» er en kjent teknikk blant aktører bak utpressingsvirus.

Det er ennå uvisst akkurat stor utbredelse viruset har, og hvor mange ofre det dreier seg om. Utpressingsviruset har også begrenset omtale blant sikkerhetsaktører siden det altså er blant de nyeste på markedet.

Generelt utgjør utpressingsvirusene ennå en stor fare. Som Digi rapporterte i mai i år, opplyste sikkerhetsselskapet Check Point Research i mai at antallet offentlig publiserte angrep gikk opp med 126 prosent i det første kvartalet i år sammenlignet med samme periode i fjor.

Over halvparten av angrepene i det første kvartalet rammet USA, men Europa er også tungt representert med land som Storbritannia, Tyskland, Frankrike, Spania og Italia.

Det vedvarende rådet fra sikkerhetseksperter og myndigheter er å la være å betale løsepengene, men som Digi rapporterte nylig har en undersøkelse avdekket at svært mange fremdeles velger å betale for å få tilgang til filene sine.

Powered by Labrador CMS