Als je de afgelopen dagen onverwachte afbeeldingen hebt ontvangen via platforms zoals Facebook of LinkedIn, kun je ze het beste volledig negeren. Volgens beveiligingsbedrijf Check Point probeert een nieuwe ransomwarecampagne gebruikers te infecteren via een zeer bijzondere methode: het vermommen van het kwaadaardige pakket als een JPG-afbeelding. Alles wijst erop dat de ransomware een variant is van de bekende Locky, die eerder dit jaar al voor problemen zorgde.
2016: het jaar van de ransomware
2016 is ongetwijfeld het jaar van de ransomware geweest. De ontwikkelaars bevestigden dat deze tactiek van gegevensgijzeling zeer goed werkt en bewezen dat het nog effectiever is wanneer specifieke instanties worden aangevallen, zoals ziekenhuizen of overheidsinstanties. Geconfronteerd met de mogelijkheid om permanent gegevens te verliezen, kiezen slachtoffers ervoor om het losgeld te betalen en nemen ze later maatregelen, maar met elk succes wordt de ransomware complexer. Het verontrustende is dat de verantwoordelijken alleen maar bestaande ransomware hoeven te wijzigen om het wiel in beweging te houden. In februari betaalde het Hollywood Presbyterian Medical Center het equivalent van 17.000 dollar in bitcoins om zijn infrastructuur te bevrijden van de ransomware genaamd Locky. De aanwezigheid van Locky nam na juni sterk af, maar afgaande op het nieuwe rapport van Check Point is het op een zeer interessante manier teruggekeerd.
https://www.youtube.com/embed/sGlrLFo43pYImageGate: hoe het werkt
Zoals gebruikelijk besloot Check Point de campagne de naam ImageGate te geven. Het is eigenlijk een nieuw aanvalsvector die ransomware vermomt als een afbeelding die op sociale netwerken wordt gedeeld (met Facebook voorop) en andere platforms (LinkedIn werd ook genoemd). Op dit punt speelt de onwetendheid van de gebruiker in zijn nadeel. Wanneer je op de link van de afbeelding klikt, download je in werkelijkheid een bestand met de extensies SVG, JS of HTA, en in een typisch geval van "nieuwsgierigheid heeft de kat gedood" activeert een dubbelklik op dat bestand automatisch Locky. We zijn het er allemaal over eens dat het te veel opeenvolgende fouten van de gebruiker zijn, maar het is duidelijk dat de campagne werkt.
Bescherming: gezond verstand
Totdat online diensten de nodige bescherming implementeren om te voorkomen dat beestjes zoals Locky miljoenen gebruikers treffen, is het gezond verstand de eerste verdedigingslinie. In de eerste plaats zou niemand op een niet-verzochte link moeten klikken, zelfs niet als het contact betrouwbaar is (vragen wat het is, is een goed idee). En als je om de een of andere reden toch klikt, is het cruciaal om de bestandsextensie goed te bekijken. Zoals altijd: Bij twijfel, niet doen.