CTBlocker Cryptolocker virus
Er gaat opnieuw een heel agressief computervirus rond: CTBlocker.
Het zit verstopt in een mail in perfect Nederlands. Maar als je de bijlage opent, maakt het al je documenten en fotos onleesbaar.
De mail komt van oplichters, die aanbieden om je computer te herstellen tegen betaling.
Het virus wordt over het algemeen verspreid per mail in de vorm van een zip-bestand met een office-document dat macros of een .cab archief bevat.
Eens het virus uitgevoerd wordt door het slachtoffer, worden de lokale documenten geëncrypteerd, maar ook de aangekoppelde schijven en USB-schijven.
In tegenstelling tot andere ransomware die rondgaan, is het nu niet mogelijk om de geïmpacteerde bestanden te decrypteren.
Het is dus extreem belangrijk regelmatig een back-up te nemen van uw lokaal opgeslagen bestanden.
Het Cryptolocker virus (of beter ramsomeware of gijzelsoftware) is een hardnekkig stukje software dat de bestanden op je computer versleutelt (codeert) zodat deze voor u onleesbaar en dus onbruikbaar worden.
Het virus muteert enorm snel waardoor zelfs de gerenomeerde virusscanners het niet tijdig kunnen detecteren. Er zijn van het virus verschillende varianten in omloop. De bekendste zijn Cryptolocker, Cryptobit, Cryptowall, CTB Locker, Critroni,...
Vanaf begin 2015 werd de structuur en aanpak van het CTB virus vernieuwd: er worden nu nog uitsluitend BitCoins (BTC) aanvaard die via het TOR-netwerk dienen overgemaakt te worden. Het gevraagde bedrag kan varieren afhankelijk van het aantal versleutelde bestanden. Ook de deadline werd aangepast en ligt nu op 96 uur. Let wel: hoe langer je wacht met betalen, hoe hoger het "losgeld" wordt.
Hoe krijg ik dit virus op mijn pc?
Als u een mailtje krijgt met daarin een betalingsherinnering van Intrum Justitia, Mobistar, de lokale Politie,... en er wordt verwezen naar een factuur of boete in bijlage open dit dan in geen geval! Deze (en andere) instanties versturen geen herinneringen via e-mail (hieronder een voorbeeld van e-mail van Intrum Justitia met betrekking tot het innen van een openstaande factuur van TransIP, maar dit kan net zo goed Vodafone, Libertel, EDF Luminus, KPN Telecom, de Federale Politie, Mobistar,... zijn).
Bij de e-mail zit een bijlage die zogezegd de bijgevoegde factuur in PDF-formaat bevat. Aangezien enorm veel mensen de bestandsextensies niet weergeven zien ze enkel factuur123456.pdf in het berichtenvenster met de bijlagen. In werkelijkheid gaat het over bestand factuur123456.pdf.exe (een uitvoerbaar bestand dat het virus bevat). Eens je op de bijlage klikt (en het virus wordt niet herkend door uw antivirusscanner) dan wordt het virus actief en zal het razendsnel alle bestanden op je computer versleutelen en onlees- en onbruikbaar maken.
Maar let op! Niet alleen de bestanden op je harddisk worden versleuteld: stel dat er een USB flashdrive in de USB drive van je pc zit, of een externe schijf: ook de bestanden op deze dragers worden versleuteld! En er is meer: stel dat u via een NAS (network attached storage, een harde schijf of harde schijven die met je netwerk verbonden zijn) bestanden deelt of backups maakt: ook de bestanden waartoe u toegang heeft worden versleuteld! Eén gouden raad: koppel na het maken van een back-up je harddisk los van je computer en spring voorzichtig om met rechten op je NAS.
Herstellen van bestanden
Stap 1: verwijder het virus van je computer.
Een definitieve oplossing om de recentste variant van dit virus te decoderen is er nog niet. Vandaar dat we voornamelijk gaan werken rond het herstellen van bestanden, het terugzetten van backups of schaduwkopieën van bepaalde volumes.