محققان امنیتی در واحد سایبری سیسکوتالوس یک ابزار رمزگشایی جدید منتشر کردهاند که بازگشایی فایلهای رمزگذاری شده توسط باجافزار PyLocky را بهصورت رایگان برای قربانیان این باجافزار امکانپذیر میسازد.
باجافزار PyLocky برای اولین بار در ژوئیه سال گذشته توسط محققان شرکت ترندمیکرو شناسایی شد. این باجافزار در مدت زمان کوتاه، به سرعت از طریق هرزنامههای ایمیلی گسترش یافت.
باجافزار PyLocky پس از رمزگذاری اطلاعات موجود در دستگاه، یک یادداشت به قربانیان خود نمایش داده و در آن ادعا میکند یکی از باجافزارهای شناخته شده است و از قربانی درخواست ارز دیجیتالی در ازای بازگردانی فایلها میکند. همچنین در این یادداشت به منظور ترساندن قربانی نوشته شده است که اگر قربانی هرچه سریعتر هزینه معین را در قالب ارز دیجیتالی پرداخت نکند، این هزینه هر ۹۶ساعت دو برابر خواهد شد.
براساس اطلاعات موجود، این باجافزار در درجه اول کسبوکارهای اروپا، به خصوص کسبوکارهای کشور فرانسه را هدف گرفته است، البته علاوه بر یادداشتهایی که با زبانهای انگلیسی و فرانسوی نوشته شدهاند، یادداشتهایی با زبان کرهای و ایتالیایی هم وجود دارند که که به نظر میرسد برای هدف گرفتن کاربران کرهای و ایتالیایی زبان در نظر گرفته شده است.
چنانچه اطلاعات شما توسط این باجافزار رمزگذاری شده است، میتوانید ابزار رمزگشای باجافزار PyLocky را به صورت رایگان از گیتهاب (اینجا) دانلود کرده و آن را روی کامپیوتر آلوده خود اجرا کنید.
توجه داشته باشید کار کردن با این ابزار کمی برای کاربران عادی دشوار است. این ابزار رمزگشایی کار خود را به درستی انجام میدهد، اما یک محدودیت بزرگ دارد و آن این است که برای بازگردانی موفق فایلها، باید ترافیک شبکه بین باجافزار PyLocky و سرور کنترل و فرمان آن را بهصورت فایل PACP از پیش ذخیره کرده باشید که معمولا کمتر کسی این کار را انجام میدهد.
ذخیره ترافیک باجافزار به دلیل است که هنگامی که باجافزار با سرور کنترل و فرمان خود ارتباط برقرار میکند و اطلاعات مربوط به کلید رمزگشایی را ارسال میکند، حاوی رشتهای شامل متغییر تصادفی رمزگذاری (IV) و رمزی است که باجافزار به صورت تصادفی برای رمزگذاری فایلها از آن استفاده میکند.
سیسکوتالوس در توضیحات خود گفته است که اگر ترافیک باجافزار با سرور کنترل و فرمان آن ذخیره نشود، این ابزار رمزگشایی قادر نخواهد بود که فایلهای روی دستگاه را بازگردانی کند.
توضیحات بیشتر در:
- Pylocky Unlocked: Cisco Talos releases PyLocky ransomware decryptor