La tipologia d'attacco è molto simile alla precedente:
- utilizzano falle di sicurezza della connessione con desktop remoto;
- una volta entrati in connessione provano attacchi bruteforce per scovare le password degli utenti presenti nei server;
- una volta identificata la password iniettano il virus sul pc, lo eseguono, ed al termine viene eliminato per non lasciare nessuna traccia.
Il virus agirà criptando:
- file di testo (.doc, .txt, .dat, ec...)
- file di database (.mdb, .db, ecc...)
- file di immagini (.jpg, .png, ecc...)
trasformandoli in:
<nomefile>.<estensione_originaria>.ULTRACODE
Ovviamente in ogni cartella del computer dove ha criptato file, lascia un documento di testo che si chiama "HOW TO DECRYPT FILES.txt" che contiene il seguente testo:

Click per ingrandire
Alla fine del file ci sono 4 stringhe di caratteri alfanumerici che servono agli hacker per sapere che chiave hanno utilizzato per criptare i file.
Attualmente non esiste un modo per decriptare i file.
Gli attacchi, come già menzionato prima, sono facilmente evitabili utilizzando questi semplici accorgimenti:
- scaricare gli aggiornamenti di windows, sopratutto quelli di sicurezza;
- modificare le password dei vari utenti rendendole più complicate;
- bloccare le connessioni in ingresso attraverso desktop remoto da indirizzi ip esterni alla rete ed utilizzare programmi alternativi per collegarsi.
Il
C.R.A.M. di
TG Soft sconsiglia vivamente di pagare i creatori del virus perché ovviamente
non è nei loro interessi farvi recuperare i file crittografati, ma recuperare più somme di denaro possibili.
Ogni informazioni pubblicata sul nostro sito può essere utilizzata e pubblicata su altri siti internet, blog, forum, facebook e/o in ogni altra forma sia in modalità cartacea che elettronica a patto che venga sempre e comunque citata la fonte esplicitamente “Fonte: C.R.A.M. by TG Soft www.tgsoft.it” con link cliccabile all'informativa e/o pagina web originale da cui sono stati estrapolati contenuti testuali, spunti e/o immagini.
Sarà gradito nel caso di utilizzo dell'informativa del C.R.A.M. by TG Soft www.tgsoft.it nella relazione di articoli di sintesi il riconoscimento/ringraziamento di seguito “Si ringrazia il Centro Ricerche Anti-Malware C.R.A.M. by TG Soft di cui segnaliamo il link diretto all'informativa originale:[link diretto cliccabile]”