27/06/2013
08:52

Attacchi ai Server Windows!! File crittografati in estensione .ULTRACODE!!


Nuovamente una serie di attacchi da Maggio 2013 mirato ai Windows Server, cripta tutti i file in estensione .ULTRACODE!! Attenzione alle falle di sicurezza...

Dopo i numerosi attacchi ai Windows Server avvenuti nel mese di Marzo (consulta news Attacchi ai server -> Nuovo attacco mirato ai SERVER, diffonde malware che cripta i file chiedendo un riscatto di 5000$!!!) nuovamente qualche gruppo di Hacker informatici colpisce e prende di mira i Windows Server.

La tipologia d'attacco è molto simile alla precedente:
  1. utilizzano falle di sicurezza della connessione con desktop remoto;
  2. una volta entrati in connessione provano attacchi bruteforce per scovare le password degli utenti presenti nei server;
  3. una volta identificata la password iniettano il virus sul pc, lo eseguono, ed al termine viene eliminato per non lasciare nessuna traccia.

Il virus agirà criptando:
  • file di testo (.doc, .txt, .dat, ec...)
  • file di database (.mdb, .db, ecc...)
  • file di immagini (.jpg, .png, ecc...)
trasformandoli in: <nomefile>.<estensione_originaria>.ULTRACODE

Ovviamente in ogni cartella del computer dove ha criptato file, lascia un documento di testo che si chiama "HOW TO DECRYPT FILES.txt" che contiene il seguente testo:

Click per ingrandire

Alla fine del file ci sono 4 stringhe di caratteri alfanumerici che servono agli hacker per sapere che chiave hanno utilizzato per criptare i file.
Attualmente non esiste un modo per decriptare i file.

Gli attacchi, come già menzionato prima, sono facilmente evitabili utilizzando questi semplici accorgimenti:
  1. scaricare gli aggiornamenti di windows, sopratutto quelli di sicurezza;
  2. modificare le password dei vari utenti rendendole più complicate;
  3. bloccare le connessioni in ingresso attraverso desktop remoto da indirizzi ip esterni alla rete ed utilizzare programmi alternativi per collegarsi.

Il C.R.A.M. di TG Soft sconsiglia vivamente di pagare i creatori del virus perché ovviamente non è nei loro interessi farvi recuperare i file crittografati, ma recuperare più somme di denaro possibili.
Ogni informazioni pubblicata sul nostro sito può essere utilizzata e pubblicata su altri siti internet, blog, forum, facebook e/o in ogni altra forma sia in modalità cartacea che elettronica a patto che venga sempre e comunque citata la fonte esplicitamente “Fonte: C.R.A.M. by TG Soft www.tgsoft.it” con link cliccabile all'informativa e/o pagina web originale da cui sono stati estrapolati contenuti testuali, spunti e/o immagini.

Sarà gradito nel caso di utilizzo dell'informativa del C.R.A.M. by TG Soft www.tgsoft.it nella relazione di articoli di sintesi il riconoscimento/ringraziamento di seguito “Si ringrazia il Centro Ricerche Anti-Malware C.R.A.M. by TG Soft di cui segnaliamo il link diretto all'informativa originale:[link diretto cliccabile]”

Vir.IT eXplorer PRO è certificato dai maggiori enti internazionali: