Доставчикът на решения за киберсигурност Emsisoft пусна безплатни инструменти за декриптиране на AstraLocker, фамилия рансъмуер за „разбиване и грабване“, която наскоро се самозакри.
Първоначално забелязан през 2021г., AstraLocker е разклонение на ransomware Babuk. Изходният им код изтече онлайн през септември 2021г. Втора версия на AstraLocker се появи през март 2022г.
Как работи
Това, което направи този ransomware уникален, беше използването на техниката за атака „разбий и грабни“. При нея злонамереният полезен товар се изпуска директно от прикачени файлове към имейл, без типичните междинни стъпки и без никакво разузнаване преди атака.
Нападателите използват Word файлове като примамки, в които рансъмуерът е вграден като OLE обект.От потенциалните жертви сее искаше да направят няколко допълнителни кликвания, за да активират зловредния софтуер.
Беше забелязано, че рансъмуерът убива процеси, които биха могли да попречат на операцията по криптиране.
Инструменти за декриптиране
През уикенда на 4 юли бандата зад AstraLocker обяви спиране на дейността и изпрати на VirusTotal архив, съдържащ декриптори за техния софтуер.
По-малко от седмица по-късно изследователите по сигурността в Emsisoft пуснаха безплатни инструменти за декриптиране, за да помогнат на жертвите на рансъмуер AstraLocker да възстановят данните си.
Декрипторът AstraLocker е насочен към файлове, криптирани с първата версия на AstraLocker, докато декрипторът Yashma е насочен към файлове, криптирани с AstraLocker 2.0.
Emsisoft препоръчва злонамереният софтуер първо да бъде поставен под карантина в системата, за да се предотврати всяко потенциално повтарящо се криптиране и използването на антивирусен инструмент, който може успешно да открие рансъмуера AstraLocker.









