Znanost in tehnologija

Če ste dobili takšno sporočilo, ne klikajte povezav v njem

Ljubljana, 21. 02. 2017 09.21 |

PREDVIDEN ČAS BRANJA: 3 min

Na centru SI-CERT opozarjajo, da so slovenski uporabniki interneta znova tarče napadov. Če ste prejeli sporočilo “webmail update” ali “system admin”, nikar ne klikajte na povezave v njem, pozivajo. Opažajo tudi več okužb z izsiljevalskim virusom.

Nacionalni odzivni center za obravnavo incidentov s področja varnosti elektronskih omrežij in informacij SI-CERT je v zadnjem času zaznal več primerov napadov na slovenske internetne uporabnike. Gre za primere t. i. ribarjenja, katerih namen je kraja gesel za dostop do e-pošte. 

Pri zaznanih več primerih napadov z ribarjenjem oziroma phishingom sta sporočilom skupna naslova "webmail update" ali "system admin" ter besedilo, ki je bilo strojno prevedeno v slovenščino. Pod pretvezo, da bodo imeli zaradi zapolnjenega poštnega predala blokiran dostop do elektronske pošte, skušajo uporabnike prepričati, da kliknejo na povezavo v sporočilu.

Tako je videti sporočilo, s katerim nas želijo prepričati, da kliknemo na povezavo.
Tako je videti sporočilo, s katerim nas želijo prepričati, da kliknemo na povezavo. FOTO: SI-CERT

Povezava vodi na indeksno spletno stran znotraj ene od domen pod vrhnjo domeno .tk, .ml, .ga, .cf, ali .gq. V vseh primerih so bile domene registrirane pri registrarju Freenom, ki omogoča zastonjsko registracijo domen pod temi vrhnjimi domenami, pojasnjujejo v centru.

Spletna stran od uporabnika zahteva vpis uporabniškega imena, elektronskega naslova in gesla za elektronsko pošto.
Spletna stran od uporabnika zahteva vpis uporabniškega imena, elektronskega naslova in gesla za elektronsko pošto. FOTO: SI-CERT

Spletna stran od uporabnika zahteva vpis uporabniškega imena, e-naslova in gesla za e-pošto. Na prvi pogled je videti, da je stran na predmetni domeni, dejansko pa gre za storitev preusmeritve domene na poljuben spletni naslov, ki jo ponudnik Freenom ponudi med registracijo domene. Sama spletna stran se dejansko nahaja pri ponudniku zastonjskih spletnih strani IM Creator.

Če uporabniki vpišejo svoje podatke, se napadalci prijavijo v njihovo spletno pošto in od tam širijo napad, tako da vsem kontaktom pošljejo lažno sporočilo. Ob tem v SI-CERT svetujejo uporabnikom, ki prejmejo to sporočilo, naj ga čim prej posredujejo na cert@cert.si.

Več okužb z izsiljevalskim virusom

SI-CERT je poleg tega prejel več prijav okužb z izsiljevalskim virusom, poimenovanim Crypt0L0cker. Sicer ne gre za novo vrsto virusa, se pa v zadnjem času najpogosteje pojavlja med izsiljevalskimi virusi.

V večini primerov se virus širi prek elektronskih sporočil v tujem jeziku, ki mu je priložena priponka zip. Ta vsebuje datoteko s končnico .html ali .js, ki vsebujejo močno zamaskirano kodo, ki se odkodira v več korakih. V končni fazi z nekega oddaljenega spletnega strežnika prenese in zažene izvršljivo datoteko – virus Crypt0L0cker.

Omenjeni virus zašifrira vse datoteke razen datotek z naslednjimi končnicami: avi, wav, mp3, gif, ico, png, bmp, txt, html, inf, manifest, chm, ini, tmp, log, url, lnk, cmd, bat, scr, msi, sys, dll, exe.

V vsaki mapi, kjer je zašifriral datoteke, odloži datoteki HOW_TO_RESTORE_FILES.txt in HOW_TO_RESTORE_FILES.html z navodili za restavriranje datotek. Zamenja tudi sliko namizja z navodili za namestitev brskalnika Tor, s katerim uporabnika preusmerijo na spletno stran v omrežju darkweb (domena s končnico .onion) z navodili za plačilo odkupnine.

Avtorji virusa za šifrirni ključ zahtevajo 499 dolarjev s plačilom v bitcoinih. Po 78 urah ceno povišajo na 999 dolarjev, po enem mesecu pa šifrirni ključ nepreklicno izbrišejo.

Uporabniki, ki jim je virus Crypt0L0cker zašifriral datoteke, se za pomoč glede možnosti restavriranja datotek lahko obrnejo na SI-CERT.

  • image 4
  • image 5
  • image 6
  • image 1
  • image 2
  • image 3

KOMENTARJI (8)

Opozorilo: 297. členu Kazenskega zakonika je posameznik kazensko odgovoren za javno spodbujanje sovraštva, nasilja ali nestrpnosti.

jd1321
21. 02. 2017 18.26
-4
Samo e-mail (1.slika) je pa "Copyright"-ed :) Vi ga pa kar prosto objavljate na spletu :)))
macek_garfield
21. 02. 2017 16.18
+3
kako so nekateri naivni majke mi, ce pa so tako naivni da tem foram verjamejo, potem pa naj nosijo posledice, majke mi pa to
Rde?iAlarm
21. 02. 2017 15.21
+1
koliko jih podpira sds me potem ne čudi da toliko naivnežev naseda takim sporočilo za njih je vseeno ali dobijo tako spacano sporočilo ali janezov twit kajti naivneži mislijo da je to sveta resnica
Tara29
21. 02. 2017 12.04
+5
Moraš biti krepko čez les, da nekomu pošlješ upor. ime in geslo.
vezuv_
21. 02. 2017 11.21
+2
Če odprete svojo gmail pošto, čisto od spodaj je napisano koliko prostora zasedate na serverju. Piše tako"Uporabljeno 2,09 GB (13 %) od 15 GB" to je verodostojen podatek. Google nikoli ne pošilja drugih obvestil. Tako obvestilo lahko prijavite ali blokirate pošiljatelja. Drugo kar je še, razumem, da morajo biti reklame, ampak smatram za izkoriščanje v ajpesu objavljene e-poštne naslove, za pošiljanje reklam. Sama jih prezrem, odjavim itd....
siFBI
21. 02. 2017 11.09
+1
Enako je s tistim Mercator bonom v katerem je droben tisk katastrofa od prevoda. Google translate. Tudi en stavek ni smiseln.
Ramzess
21. 02. 2017 10.59
+1
Take zadeve se pošiljajo v imenu različnih ponudnikov, pa še slabi prevodi so. Če ste kaj takega dobili, je skoraj gotovo zgoraj ime sicer vašega ponudnika interneta in e-pošte.
Rains-
21. 02. 2017 10.39
+6
lol teli scammerji se sploh ne trudijo več. Zgleda je dost biznisa tut tko. Ovc je velik za postrižt.