USB virus Brutal Kangaroo prolazi i tamo gde nema interneta

USB virusi nisu ništa novo, ali najnoviji koji je napravila CIA pod imenom „Brutal Kangaroo“ ima dvosmernu komunikaciju, pa se podaci lako kradu iz fizički odvojenih računara. Čak ni ovo nije veliki problem ako su ljudi obučeni kako da pristupaju važnim računarima, jer se svodi na ljudsku grešku. Ovde ćemo Vas uputiti kako da se zaštitite od sličnih trojanaca, virusa i raznih malvera.

Kako radi USB virus Brutal Kangaroo?

brutal kangaroo

Prvo se putem web stranice, email poruke ili nekim drugim putem zarazi računar koji ima pristup internetu, npr. privatni ili poslovni laptop zaposlenog. Ne znajući da je virus prošao bez problema antivirusnu zaštitu, korisnik uzima USB fleš da kopira podatke na računar koji je fizički odvojen od ostalih. Pri tome, virus prelazi na USB fleš i prilikom priključivanja na izdvojeni računar automatski se instalira i počinje da krade podatke. Algoritam je takav da se krade spisak svih fajlova, kao i odabrani tipovi fajlova, a oni se tajno kopiraju na svaki USB fleš koji se ubuduće priključuje na zaraženi računar. Ono što je značajno kod ovog virusa je da zaraženi računari međusobno komuniciraju, odnosno sinhronizuju, putem USB fleševa koji se priključuju.

Zaštita tajnih podataka od USB virusa

Da se razumemo, 100% zaštita ne postoji, jer će hakeri uvek naći način da pristupe bilo kom računaru na svetu, ali se može u znatnoj meri otežati pristup tajnim podacima uz malo pažnje od strane korisnika. Računar koji se koristi privatno ili poslovno ne sme ni u jednom trenutku da se koristi direktno za kopiranje podataka na USB fleš, već isključivo putem Live Linux CD-a. Procedura je sledeća:

  • Napravite 2 kopije Linux Live CD.
  • Ugasite oba računara (Power off) da bi se izbrisali eventualni virusi u radnoj memoriji.
  • Podignite Linux Live na računaru na kom se nalaze fajlovi koje želite da kopirate na tajni računar.
  • Ubacite USB fleš i formatirajte ga opcijom brzi format (Quick format).
  • Kopirajte podatke na USB fleš.
  • Podignite Linux Live na tajnom računaru, ubacite USB fleš i prebacite podatke.
  • Formatirajte USB fleš i kopirajte podatke sa tajnog računara, prebacite ih na radni računar sa podignutim Linux Live i ponovo formatirajte USB fleš sa opcijom Wipe.

Ovakav nivo zaštite će praktično 100% onemogućiti krađu podataka preko USB fleša. Linux Live se privremeno instalira u memoriji umesto na hard disku, a čim se isključi računar, memorija se briše. Posle toga možete normalno podići sistem i koristiti tajni računar. Preporuka je da koristite manje USB fleš memorije, odnosno oko 1-4GB, kako bi bilo brže sigurno brisanje (Wipe) koje se obavezno radi posle svake upotrebe. Antivirus čuva računar u dobroj meri, ali najnovije viruse ne može detektovati nijedan antivirus program, tako da računajte i ponašajte se tako kao da nemate antivirus, odnosno kao da u svakom trenutku imate virus i trudite se na opisane načine da ga sabotirate.

Locky virus napada sve redom i uništava podatke

U februaru 2016. detektovan je veoma opasan trojan, odnosno Locky virus, koji napada računare putem email poruka. Žrtvi se obično šalje na email lažni račun koji izgleda prilično realno, a po otvaranju poruke startuje se virus koji enkriptuje sve podatke na disku. Podatke je nemoguće spasiti, zaštitite se na vreme!

Virus Locky se dobija posećivanjem zaraženih sajtova, ali najčešće stiže na email. Ugroženi su svi koji koriste Microsoft Outlook, Windows Live Mail, Thunderbird i ostale programe za poštu sa podešenim nalozima za email firme ili lokalnog provajdera (tipa Eunet.rs, Beotel.net i sl.). Google web mail je mnogo bezbedniji, jer virus ne ide u Inbox već ih Google automatski stavlja u Junk mail i blokira im pristup.

locky virus

Kad se otvori poruka, startuje se makro virus ili se prikaže poruka da je potrebno uključiti makro u Wordu, posle čega kreće enkriptovanje svih dokumenata i slika u računaru.

Odmah po napadu virusa, korisnik će primetiti da se računar jako uspori, da krči hard disk i da svetli HDD lampica na kućištu računara ili laptopa. Za enkriptovanje je potrebno neko vreme, pa ako primetite ovakvo dešavanje posle otvaranja mejla, odmah ugasite računar nasilno i nemojte ga uključivati više, jer će virus nastaviti sa uništavanjem fajlova.

locky

Korisnik najčešće primeti da je računar zaražen tako što umesto svojih dokumenata vidi šifrovane nazive fajlova sa ekstenzijom .locky. To znači da je posao Locky virusa već završen i da preostaje samo da se pozdravite sa dokumentima ili da pokušate da platite hakerima otkup od par stotina ili par hiljada dolara.

Locky virus takođe prolazi kroz mrežu čak i ako nema mapiranih diskova i enkriptuje fajlove na svim računarima ili LAN storage diskovima. Zato je potrebno da se smanje dozvole za razmenu foldera na minimum (read only). Nije dovoljno postaviti šifru za pristup, jer korisnici i onako moraju ukucati šifru da bi pristupili fajlovima, a pošto virus Locky preuzme kontrolu nad korisničkim nalogom, može da radi isto što i korisnik.

Locky virus briše i Shadow Volume Copy, tako da nije moguće spasiti fajlova iz arhive! Backup nije dovoljan, potrebno je isključiti disk na kom je backup.

OneDrive, Google disk i ostali Cloud servisi nisu nikakva zaštita jer će se prvom prilikom sinhronizovati, tako da će i fajlovi na cloud serveru biti uništeni!

U svakom zaraženom folderu gde su enkriptovani fajlovi, nalazi se fajl Locky_recover_instructions.txt sa uputstvom kako da se otključaju fajlovi.

locky ransomware

Možete pokušati sami da povratite fajlove tako što ćete preko Tor mreže i Tor browser-a otvoriti link za uplatu, zatim otvoriti Bitcoin račun, naći Bitcoin menjačnicu i uplatiti dolare a zatim preneti novac na račun kriminalaca. Pošto je procedura prilično komplikovana, možete poveriti ovaj posao vašem servisu računara.

Kriminalci traže otkup od 0,5 BTC (BitCoin), ali ta cena se svakog dana uvećava, pa treba brzo odlučiti da li su vam potrebni podaci i da li želite da platite otkup. Trenutna cena 1BTC = 450 USD! Često otkup bude i po 3-4 BTC ako se čeka predugo. Napominjemo da plaćanje otkupa kriminalcima ne znači i da će ispoštovati dogovor, pa je ovo čist rizik. Iz dosadašnjeg iskustva možemo reći da su naši klijenti uvek dobijali sofverske ključeve za pristup svojim fajlovima, jer ni kriminalcima ne odgovara ako se pročuje da ne poštuju dogovor.

Čišćenje Locky virusa i spasavanje podataka

Ne pokušavajte da očistite Locky virus ili bilo koji drugi crypto virus ako su vam važni podaci! Brisanjem .locky fajlova uklonićete i mogućnost da se podaci spasu čak i da platite.

Podatke možete povratiti samo ako platite otkup, a pošto je procedura veoma komplikovana, preporučujemo da donesete računar u servis da mi to završimo, jer imamo dosta iskustva sa tim. Prvo je potrebno videti koliko Bitcoin-a traže za otkup, a zatim kupiti Bitcoin za pravi novac, uplatiti sa svog računa lopovima, posle čega će stići ključ. Zatim se pokrene program koji sa ključem koji ste dobili otključa sve fajlove. Ovo obično uspe, do sada nas nisu prevarili, ali moramo se ograditi jer su to ipak kriminalci i ne moraju da održe obećanje. Naše usluge spasavanja podataka se plaćaju 100€ u svakom slučaju.

Ako ste spasili podatke uplatom na račun kriminalaca ili ste odustali od spasavanja, potrebno je potpuno ukloniti particije na disku i napraviti nove. Jedino tako možete biti sigurni da nije negde ostao deo virusa. Takođe, dobro je izbrisati disk metodom wipe, kako se ne bi nekada prilikom oporavka podataka ponovo aktivirao virus. Ako ste koristili računar u mreži, proverite ostale računare. Ako ste koristili USB fleš memoriju ili eksterne hard diskove, proverite i njih pomoću dobrog antivirus programa. Instalirajte novi sistem i odmah ga zaštitite. Email poruke sa virusima izbrišite na serveru ako ste u mogućnosti putem webmail pristupa, ali i na svim ostalim računarima koji koriste istu email adresu.

Kako zaštititi računar i podatke od Locky virusa?

Napravite arhivu važnih podataka najbolje na DVD ili ako ih ima puno, na eksterni disk koji ćete posle isključiti i odložiti na sigurno mesto. Sve email poruke koje stižu od nepoznatih osoba odmah izbrišite, pogotovo ako imaju u dodatku fajlove. Čistite smeće iz računara, jer pored toga što guši računar, gomila smeća je i vrlo pogodno mesto za skrivanje virusa.

Kao vrhunsku zaštitu preporučujemo Avast antivirus i to verziju Avast Internet Security. Pojačajte antivirus zaštitu na maksimum i instalirajte i neki besplatan program protiv trojanaca i adware, npr. AdBlock dodatak za Firefox i Chrome. U okviru Avast antivirusa nađite opciju Hardened mode i postavite je na Agressive, a mora biti uključena i opcija za automatsko ažuriranje programa.

Pazite šta otvarate prilikom pregledanja internet stranica. Ako vam je bilo šta sumnjivo ili niste tražili instalaciju, odmah zatvorite prozor ili ako to nije moguće, restartujte računar.

Adobe Flash Player nije bezbedan, ažurirajte ga

Posle ulaska hakera u servere italijanske firme koja se bavi špijuniranjem i prodajom informacija, otkriveno je da je ova firma koristila Adobe Flash Player za špijuniranje pojedinaca i ustanova. Adobe je odmah reagovao i ispravio greške, ali su ponovo i ponovo otkrivani propusti, tako da se u ovom trenutku njihov proizvod Flash Player smatra potpuno nebezbednim. To znači da ako imate instaliran ovaj program ili dodatak za internet pregledač (plugin), izloženi ste hakerskom napadu i krađi informacija.

adobe flash player

Najbolje rešenje bi bilo da odmah zatvorite browser (Firefox, Internet Explorer, Opera, Safari) i uklonite Flash Player iz sistema (Start, Control Panel, Remove/Uninstall, Adobe Flash Player, Remove/Uninstall). Ako imate Google Chrome, potrebno je da u URL adresu (tamo gde kucate lokaciju sajta) unesete „chrome:plugins“ (bez navodnika) i potražite na stranici plugins ovaj dodatak (piše Flash Player), a zatim ga isključite (disable).

Većina sajtova će i dalje raditi i bez ovog dodatka, ali ako Vam je zaista potreban Flash za nešto, možete ga uključiti po potrebi, najbolje u Google Chrome-u na malo pre opisan način.

Ako Vam je to komplikovano, možete koristiti dodatke za browser: Noscript ili ScriptSafe.

Takođe, možete dodatno zaštititi sistem od Windows Vista do Windows 8.1 instalacijom bezbednosnih dodataka koji se zovu Enhanced Mitigation Experience Toolkit (EMET), a koji možete preuzeti i instalirati sa Microsoft-ovog sajta.

http://www.microsoft.com/en-us/download/details.aspx?id=43714

Ako već instalirate Adobe Flash Player, uklonite prethodni i instalirajte najnoviji, samo isključite opciju za besmisleni McAfee „antivirus“ koji je probna verzija i ničemu ne služi. Adresa za Flash player sledi.

https://get.adobe.com/flashplayer/

Bez podrške za Windows XP, pa šta!

Otkako je Microsoft objavio da prestaje sa podrškom za čuveni Windows XP operativni sistem, koji od 2001.godine radi odlično na milionima kompjutera, mnogi su požurili da zaplaše korisnike i izvuku im pare za novi Windows 8. Trenutno (septembar 2014.) čak 28% računara na internetu radi pod sistemom Windows XP! Pomislite samo koliko je to potencijalnih kupaca i milijardi dolara za prelazak na novi sistem! To odgovara Microsoft-u, ali i svim proizvođačima računara i laptopova, tako da je ovo jedan vid zavere, da se korisnici naplaše i odu po novi kompjuter sa novim operativnim sistemom. Upravo ovaj tekst se kuca na Windows-u XP, što dovoljno govori o našem strahu da će ovo da propadne. 🙂

Glavni razlog koji se navodi za napuštanje sistema Windows XP je prestanak podrške, odnosno nadogradnje ovog sistema. To se provenstveno odnosi na bezbednosne zakrpe i sistemski antivirus (Microsoft Security Essentials). Preporučujemo da uklonite navedeni antivirus i instalirate besplatni Avast ili Baidu, čime ćete dobiti vrhunsku zaštitu protiv virusa i neće vam trebati Update za Windows XP.

Naravno, ako imate stariji Wndows XP SP1 ili SP2, skinite poslednju zakrpu sa nekog Torrent sajta. Proverite svoju verziju sistema: desni klik na My Computer, properties, pročitajte koja je verzija.

Sledeća stvar kojom se plaše korisnici su drajveri za uređaje. Svi uređaji koje imate će vam raditi i dalje, kao i većina novih, napravljenih do kraja 2014. godine. Tako ćete u svakom slučaju moći u narednih nekoliko godina da koristite bilo šta što kupite u skorije vreme, pa ni zbog toga ne treba žuriti sa prelaskom na noviji sistem.

Internet Explorer je stao u verziji 8 za Windows XP, ali ko to još koristi? Instalirajte Firefox ili Chrome i imaćete aktuelan browser još dugo, dugo.

Windows 8 zahteva jaku mašinu, potpuno je konfuzan za prelazak sa starog sistema, ne podržava starije uređaje i programe, zahteva znatno ulaganje u novcu i živcima.

Dakle, naš savet je da koristite XP dokle god vrši posao za vaše potrebe. Ne bacajte računar ili laptop samo zato što ne podržava Windows 8, iskoristite ga maksimalno. Prelazak na novi sistem i računar će svakako doći kad tad, ali za sada novac možete pametno usmeriti na neke mnogo važnije stvari od kompjutera i sistema.

Dopuna 12.10.2015.

Windows 8 se pokazao kao potpuni fijasko, kao što smo i predvideli, pa je Microsoft brže bolje napravio novi Windows 10 kojim je izašao u susret korisnicima po mnogim pitanjima. Ali ipak pričekajte, ni to nije dobar sistem, pa preporučujemo da se do daljnjeg držite Windows 7 kao trenutno najboljeg rešenja.

CryptoLocker, najjači virus do sada

Cyber kriminalci su napravili do sada najjači virus, tačnije trojanac, koji šifruje podatke tipa DOC, PDF, DXF, XLS, JPG i slično i traži da se plati otključavanje. Ako i izbrišete virus, ne postoji šansa da se spasu podaci jer je kodiran sa 2048-bitnim ključem!

Virus dolazi kao dodatak u poruci od naizgled regularnog korisnika ili kompanije, obično kao PDF ili ZIP sličica. U stvari, to je maskiran EXE fajl, pa preporučujemo da ODMAH ako već to niste uradili, uključite da se vide tipovi fajlova (File Extension). To možete uraditi tako što otvorite My Computer pa u Tools – Options nađete View pa isključite opciju „Hide extensions for known file types“. Ipak, pazite šta otvarate, posebno ako ne poznajete pošiljaoca ili ako niste kliknuli na neko preuzimanje dok ste na nekoj stranici.

Zanimljivo je da je u decembru 2013. godine pronađen trag transakcijama vezanim za ovu pljačku u vrednosti od 27 miliona dolara, a plaćanje se vrši uglavnom u BitCoin-ima.

Kako se zaštititi od Cryptolocker virusa?

Pazite šta otvarate od pošte, ako vam pošiljalac nije poznat, a šalje neki fajl, bacite poruku. Ako neki vama poznati servis traži da popunite neki formular a da to niste tražili, takođe odbacite. Ako ste na nekom sajtu i krene preuzimanje fajla, prekinite ga ako je moguće ili zatvorite program. Instalirajte dobru antivirus zaštitu, npr. Avast antivirus ili proverite da li vam je antivirus u funkciji. Takođe, uradite arhivu podataka na drugi uređaj i isključite ga (npr. eksterni hard disk).