DoubleLocker: ransomware dla Androida, który blokuje twój telefon i żąda pieniędzy
DoubleLocker

Podczas gdy świat czeka na kolejną wielką kampanię ransomware, użytkownicy Android mają kolejny powód do niepokoju – DoubleLocker. Według ESET, ten ransomware różni się od innych wykonaniem podwójnego ataku, który szyfruje pliki osobiste za pomocą AES i zmienia PIN urządzenia jednocześnie.

Ataki komputerowe mnożą się, a jako użytkownicy musimy być bardzo czujni. Zdrowy rozsądek nie jest nieomylny, co doskonale pokazał incydent z CCleanerem, jednak większość kampanii liczy na nieuwagę lub poszukiwanie określonych treści (na przykład „darmowego” streamingu popularnego serialu) Ryzyko jest jeszcze większe, jeśli użytkownik polega na urządzeniu mobilnym, ponieważ nie otrzymuje aktualizacji bezpieczeństwa tak często, jak ma to miejsce w przeciętnym komputerze. To czyni z platformy Android bardzo kuszący cel, a najnowszym okazem, który sprawia problemy, jest DoubleLocker, ransomware odkryty przez ESET.

Podwójny atak

Dostępne informacje wskazują, że DoubleLocker jest oparty na trojanie BankBot. Jak sugeruje nazwa, DoubleLocker przeprowadza dwa ataki: pierwszy to szyfrowanie plików osobistych użytkownika za pomocą AES, a drugi to modyfikacja PIN urządzenia. Gdy osiągnie oba cele, DoubleLocker przyjmuje rolę ekranu blokady i żąda od użytkownika specjalnej zapłaty w wysokości 0,0130 bitcoina, czyli około 74 dolarów w momencie pisania tego tekstu. Jego dystrybucja przebiega podobnie jak w przypadku BankBota – pobiera fałszywą kopię Adobe Flash Playera z zainfekowanych stron. Po uruchomieniu prosi o aktywację usługi o nazwie „Google Play Service” (nie „Services”). Lista uprawnień wyraźnie ujawnia złośliwe intencje, ale jeśli ktoś ją włączy bez czytania, cóż...

Jak odzyskać urządzenie?

Osoby zainfekowane DoubleLockerem mają 24 godziny, w przeciwnym razie wszystkie drogi odszyfrowania danych znikną. Badacze ESET wyjaśniają, że ze względu na swój „bankowy” charakter DoubleLocker może zostać przekształcony w coś gorszego, na przykład malware atakujące konta PayPal i bankowe. Jedynym sposobem na odzyskanie urządzenia jest przywrócenie ustawień fabrycznych, chyba że posiada ono root i włączony tryb debugowania. To pozwoliłoby usunąć fałszywy PIN przez ADB.

(Przyp. red.: Kilka zaprzyjaźnionych serwisów donosi, że DoubleLocker opróżnia konta PayPal, ale tak nie jest. Ten ransomware nie ma możliwości harvestingu w obecnej wersji.)

Oficjalne ogłoszenie: