Categories: SicherheitVirus

Falsches Entschlüsselungstool für Ransomware verschlüsselt Dateien erneut

Das MalwareHunter-Team hat eine neue Ransomware entdeckt, die eine besonders perfide Strategie verfolgt, um Nutzer zu erpressen. Die Zorab genannte Malware gibt sich als kostenloses Entschlüsselungstool für die Ransomware STOP Djvu aus. Doch statt Nutzern den versprochenen Zugriff auf ihre verloren geglaubten Dateien zu gewähren, verschlüsselt Zorab diese erneut, um selbst ein Lösegeld zu verlangen, wie Bleeping Computer berichtet.

Demnach suchten sich die Entwickler von Zorab mit STOP Djvu die derzeit wohl am weitesten verbreitete Erpressersoftware aus, um möglichst viele Anwender in die Falle zu locken. Bei ID-Ransomware, einem Service zu Identifizierung von Ransomware, soll es STOP Djvu auf mehr als 500 Einreichungen pro Tag bringen.

Tatsächlich liegt für ältere Varianten von STOP Djvu ein kostenloses Entschlüsselungstool vor. Es wurde vom Sicherheitsanbieter Emisoft und Michael Gillespie entwickelt. Die Verschlüsselung neuerer Varianten kann indes noch nicht geknackt werden.

In der Öffentlichkeit soll STOP Djvu bisher wenig bekannt sein, weil sich die Ransomware fast ausschließlich gegen Endanwender richtet. Die Verbreitung erfolgt zudem auf diese Zielgruppe ausgerichtet über angebliche Software-Cracks.

Wird der falsche Decryptor gestartet, fordert er das Opfer auf, die von STOP Djvu generierte ID sowie die für die verschlüsselten Dateien verwendete Dateiendung einzugeben. Ein Klick auf den Button „Start Scan“ führt jede eine weitere Anwendung namens „crab.exe“ aus. Dabei handelt es sich um die eigentliche Zorab-Ransomware, die alle Dateien erneut verschlüsselt und mit der Dateiendung „ZRB“ versieht. Zudem legt sie in jeden Ordner eine Lösegeldforderung wie Anweisungen, wie die Cyberkriminellen zu kontaktieren sind, ab.

Die Kontaktaufnahme soll über eine E-Mail-Adresse des Anbieters Proton Mail erfolgen. Die Hacker bieten zudem an, zwei Dateien kostenlos zu entschlüsseln, um nachzuweisen, dass sie tatsächlich in der Lage sind, die Daten des Opfers wieder freizugeben. Zur Höhe des Lösegelds machen die Hacker keine Angaben.

Bleeping Computer weist darauf hin, dass die Zorab-Ransomware derzeit noch analysiert wird. Nutzer sollten deswegen von Lösegeldzahlungen absehen, zumindest bis feststehe, ob eine Schwachstelle in der Malware eine kostenlose Entschlüsselung ermögliche.

ANZEIGE

Auf zu neuen Höhen mit SkySQL, der ultimativen MariaDB Cloud

In diesem Webinar stellen wir Ihnen SkySQL vor, erläutern die Architektur und gehen auf die Unterschiede zu anderen Systemen wie Amazon RDS ein. Darüber hinaus erhalten Sie einen Einblick in die Produkt-Roadmap, eine Live-Demo und erfahren, wie Sie SkySQL innerhalb von nur wenigen Minuten in Betrieb nehmen können.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Microsoft nennt weitere Details zu kostenpflichtigen Patches für Windows 10

Erstmals liegen Preise für Verbraucher vor. Sie zahlen weniger als Geschäftskunden. Dafür beschränkt Microsoft den…

21 Stunden ago

Microsoft verschiebt erneut Copilot Recall

Die Entwickler arbeiten noch an weiteren „Verfeinerungen“. Windows Insider erhalten nun wohl eine erste Vorschau…

2 Tagen ago

GenKI im Job: Mitarbeitende schaffen Tatsachen

Laut Bitkom-Umfrage werden in jedem dritten Unternehmen in Deutschland private KI-Zugänge genutzt. Tendenz steigend.

2 Tagen ago

97 Prozent der Großunternehmen melden Cyber-Vorfälle

2023 erlitten neun von zehn Unternehmen in der DACH-Region Umsatzverluste und Kurseinbrüche in Folge von…

2 Tagen ago

„Pacific Rim“-Report: riesiges, gegnerisches Angriffs-Ökosystem

Der Report „Pacific Rim“ von Sophos beschreibt Katz-und-Maus-Spiel aus Angriffs- und Verteidigungsoperationen mit staatlich unterstützten…

2 Tagen ago

DeepL setzt erstmals auf NVIDIA DGX SuperPOD mit DGX GB200-Systemen

NVIDIA DGX SuperPOD soll voraussichtlich Mitte 2025 in Betrieb genommen und für Forschungsberechnungen genutzt werden.

2 Tagen ago