FUNZIONAMENTO:
La posta elettronica è il canale di diffusione prediletto dagli hacker. In particolare, i cyber criminali mettono in atto campagne di phishing sempre più elaborate per ingannare gli utenti e “forzarli” a scaricare il virus del riscatto e installarlo sul loro computer. Come ogni altra campagna di phishing, il malware si autoreplica e si diffonde nel web, sfruttando la rubrica email del computer infettato. Si diffonde quindi come file allegato di posta elettronica apparentemente inoffensivo e dà l’impressione di provenire da istituzioni legittime o da contatti conosciuti; allegata alla e-mail ci sarà un file ZIP contenente un file eseguibile tramite un’icona e un’estensione pdf. Al primo avvio, ovvero al cliccare dell’icona, il malware si istalla sul computer con un nome casuale, aggiungendo una chiave al registro che lo mette in avvio automatico. Successivamente, il software malevolo, si connette al proprio server di comando e di controllo, generando una chiave RSA a 2048 bit, che verrà rimandata al computer infetto.
Il malware inizia quindi a cifrare i file del disco rigido, salvando ogni file cifrato in una chiave di registro. Vengono cifrati file e dati, principalmente alcune estensioni (Office, Open document, immagini, file di Autocad e altri documenti). A questo punto il malware avvisa l’utente di aver cifrato e criptato i propri file, richiedendo un pagamento di riscatto con un voucher anonimo e prepagato o Bitcoin, per decriptare i file. Il pagamento di riscatto deve essere eseguito entro 72 o 100 ore, altrimenti la chiave privata verrà cancellata definitivamente e mai più nessuno potrà ripristinare i file. Il pagamento di riscatto consentirà all’utente infetto di scaricare un software di decriptazione con la chiave di sblocco. Anche dopo il pagamento del riscatto però, non è assicurata la decriptazione completa dei file e dati poichè ovviamente non si saprà mai a chi sono stati versati questi soldi. Anche nel caso in cui CriptoLocker fosse rimosso immediatamente, i file edati criptati, rimarranno tali. |