De MORTAR-ransomware richt zich op bedrijfsnetwerken, versleutelt bestanden met behulp van sterke encryptiealgoritmen en blokkeert de toegang tot cruciale gegevens voor de slachtoffers. Na activering voegt de ransomware een unieke slachtoffer-ID toe aan de bestanden en laat een losgeldbericht achter waarin betaling wordt geëist voor toegang tot de decryptie.
- Hoe ben ik besmet geraakt met MORTAR ransomware?
- Wat MORTAR-ransomware met uw bestanden doet
- Moet je je zorgen maken over mortier?
- Losgeldbrief gedropt door mortier
- Hoe verwijder je MORTAR ransomware?
- Conclusie
- Handleiding voor het handmatig verwijderen van ransomware
- Stap 1: Verbreek de verbinding met internet
- Stap 2: Start op in Veilige modus
- Stap 3: Lokaliseer en beëindig kwaadaardige processen
- Stap 4: Verwijder schadelijke bestanden
- Stap 5: Ransomware verwijderen uit het register of de systeeminstellingen
- Stap 6: Systeem herstellen met Systeemherstel (Windows) of Time Machine (Mac)
- Stap 7: Gebruik een decoderingstool (indien beschikbaar)
- Stap 8: Bestanden herstellen met behulp van een back-up
- Automatische verwijdering van ransomware met SpyHunter
- Stap 1: SpyHunter downloaden
- Stap 2: SpyHunter installeren
- Stap 3: Voer een volledige systeemscan uit
- Stap 4: Verwijder gedetecteerde bedreigingen
- Stap 5: Gebruik SpyHunter's Malware HelpDesk (indien nodig)
- Stap 6: herstel uw bestanden
- Toekomstige ransomware-aanvallen voorkomen
MORTAR is een gevaarlijke malwarevariant die bestanden vergrendelt en is ontworpen om bedrijfsactiviteiten te verstoren en slachtoffers onder druk te zetten om cybercriminelen te betalen. De ransomware versleutelt documenten, databases, archieven, foto's en andere belangrijke bestanden met behulp van AES-256- en RSA-2048-codering. Slachtoffers ontdekken de aanval meestal wanneer ze hernoemde bestanden en losgeldberichten zien met de naam MORTAR. README-[Victim-ID].txt.
| Samenvatting van de dreiging | Details |
|---|---|
| Type dreiging | Ransomware, Cryptovirus, Bestandskluis |
| Gecodeerde bestandsextensie | Unieke slachtoffer-ID-extensie (voorbeeld: .4RcrXfvVksS5ACA) |
| Losgeldnota Bestandsnaam | README-[Victim-ID].txt |
| E-mail Contact | Niet direct gespecificeerd; maakt gebruik van een op Tor gebaseerd communicatieportaal. |
| Detectie namen | Win32:Malware-gen, Trojan:Win32/Wacatac.B!ml, WinGo/Filecoder.QV Trojan, Trojan-Ransom.Win32.Agent.gen |
| Kenmerken | Bestanden worden ontoegankelijk, er verschijnen hernoemde extensies, er wordt een losgeldbrief achtergelaten, het systeem wordt trager. |
| Damage | Permanente bestandsversleuteling, verstoring van de bedrijfsvoering, mogelijke diefstal van gegevens |
| Distributiemethoden | Phishing-e-mails, schadelijke bijlagen, nep-updates, illegale software, blootgestelde RDP-services |
| Gevaarsniveau | streng |
| Verwijderingstool → | Spionnen Jager |
Hoe ben ik besmet geraakt met MORTAR ransomware?
De MORTAR-ransomware verspreidt zich via verschillende veelvoorkomende methoden. Aanvallers vermommen de schadelijke software vaak als facturen, documenten, software-installatieprogramma's of dringende e-mailbijlagen.
De meest voorkomende infectievectoren zijn:
- Phishing-e-mails met ZIP-archieven of schadelijke Office-documenten
- Nep-software-updates en gekraakte applicaties
- Trojan loaders zijn al aanwezig op geïnfecteerde systemen.
- Malvertisingcampagnes en gehackte websites
- Misbruikte Remote Desktop Protocol (RDP)-inloggegevens
- Onopgeloste beveiligingslekken in internetgerichte diensten
Bedrijfsomgevingen zijn bijzonder kwetsbaar omdat aanvallers vaak gestolen beheerdersgegevens gebruiken om zich binnen netwerken te verplaatsen voordat ze de ransomware-aanval uitvoeren.
Wat MORTAR-ransomware met uw bestanden doet
Na uitvoering scant MORTAR het systeem en de verbonden netwerklocaties op waardevolle gegevens. Het versleutelt bestanden met een combinatie van AES-256- en RSA-2048-cryptografie, waardoor herstel zonder de decryptiesleutel van de aanvallers extreem moeilijk is.
Bestanden krijgen een unieke, op het slachtoffer gebaseerde extensie. Bijvoorbeeld:
document.docx→document.docx.4RcrXfvVksS5ACAphoto.jpg→photo.jpg.4RcrXfvVksS5ACA
Na de versleuteling laat de ransomware een losgeldbericht achter waarin slachtoffers worden geïnstrueerd om een Tor-website te bezoeken voor betalingsonderhandelingen.
MORTAR kan ook proberen om:
- Beveiligingshulpmiddelen uitschakelen
- Verwijder schaduwkopieën van volumes
- Voorkom het herstellen van een back-up
- Versleutel gedeelde netwerkstations
- Verstoring van herstelomgevingen
Het voornaamste doel van ransomware is operationele verstoring en financiële afpersing.
Moet je je zorgen maken over mortier?
Ja. De MORTAR-ransomware vormt een ernstige cyberbeveiligingsdreiging, met name voor organisaties met slecht gesegmenteerde netwerken of zwakke back-upstrategieën.
Zelfs als slachtoffers het losgeld betalen, is er geen garantie dat de aanvallers een werkende decryptiesoftware leveren. Veel ransomware-aanvallers verdwijnen na ontvangst van de betaling of leveren onbruikbare herstelprogramma's.
Bijkomende risico's zijn onder meer:
- Permanent gegevensverlies
- Bedrijfsuitval
- Openbaarmaking van gevoelige informatie
- Schendingen van de regelgeving
- Secundaire malware-infecties
Het verwijderen van MORTAR van het geïnfecteerde systeem is cruciaal om verdere versleuteling te stoppen. Het verwijderen van malware alleen decodeert echter niet de reeds vergrendelde bestanden. Herstel is alleen mogelijk via schone back-ups of toekomstige decryptieprogramma's, mochten onderzoekers fouten ontdekken in de versleutelingsimplementatie van de ransomware.
Losgeldbrief gedropt door mortier
MORTAR maakt losgeldbrieven met de volgende namen:
README-[Victim-ID].txt
In het bericht worden de slachtoffers geïnformeerd dat aanvallers het netwerk zijn binnengedrongen en alle bestanden hebben versleuteld. Er wordt beweerd dat de enige manier om de gegevens te herstellen is door een decryptieprogramma via een Tor-portaal aan te schaffen.
Het briefje bevat doorgaans de volgende informatie:
- Een Tor-websiteadres
- Inloggegevens
- Instructies voor het contacteren van aanvallers
- Waarschuwingen tegen pogingen tot herstel door derden
Opvallend is dat het losgeldbedrag niet altijd direct wordt genoemd. Aanvallers onderhandelen vaak rechtstreeks met slachtoffers over de betaling na het eerste contact.
Hoe verwijder je MORTAR ransomware?
Koppel de geïnfecteerde machine onmiddellijk los van het netwerk om verdere verspreiding te voorkomen.
Aanbevolen verwijderingsstappen:
- Verbreek de internetverbinding en de toegang tot het lokale netwerk.
- Isoleer geïnfecteerde apparaten
- Windows opstarten in de veilige modus
- Voer een volledige anti-malwarescan uit
- Verwijder schadelijke uitvoerbare bestanden en persistentie-items.
- Herstel schone back-ups pas nadat alle malware volledig is verwijderd.
Gebruik voor automatische detectie en verwijdering een betrouwbare antimalware-oplossing:
U dient ook alle wachtwoorden van gecompromitteerde systemen te wijzigen en de netwerkactiviteit te controleren op tekenen van laterale verplaatsing.
Conclusie
MORTAR ransomware is een zeer destructieve malwarevariant die bestanden versleutelt en zich voornamelijk richt op bedrijfsomgevingen. Door het gebruik van AES-256- en RSA-2048-versleuteling is bestandsherstel zonder back-ups extreem moeilijk. Organisaties zouden zich moeten richten op gelaagde verdedigingsmechanismen, veilige back-ups, een sterk wachtwoordbeleid en snelle incidentisolatie om de schade door ransomware-aanvallen te minimaliseren.
Als u versleutelde bestanden aantreft met ongebruikelijke extensies voor slachtoffer-ID's en losgeldnota's met de volgende namen: README-[Victim-ID].txtIsoleer de getroffen systemen onmiddellijk en start zonder vertraging de procedures voor incidentafhandeling.
Handleiding voor het handmatig verwijderen van ransomware
Waarschuwing: Handmatige verwijdering is complex en riskant. Als het niet correct wordt gedaan, kan het leiden tot gegevensverlies of onvolledige verwijdering van ransomware. Volg deze methode alleen als u een gevorderde gebruiker bent. Als u het niet zeker weet, ga dan verder met Methode 2 (SpyHunter verwijderingshandleiding).
Stap 1: Verbreek de verbinding met internet
- Koppel uw Ethernet-kabel los or Wi-Fi verbreken om verdere communicatie met de command and control (C2)-servers van de ransomware te voorkomen.
Stap 2: Start op in Veilige modus
Voor Windows-gebruikers:
- Voor Windows 10, 11:
- Media Windows + Rtype
msconfigen druk op Enter. - Ga naar uw laars Tab.
- Check Safe boot en selecteer Netwerk.
- Klik Toepassen en OKen start vervolgens uw pc opnieuw op.
- Media Windows + Rtype
- Voor Windows 7, 8:
- Start uw pc opnieuw op en druk herhaaldelijk op F8 voordat Windows wordt geladen.
- Selecteren Veilige modus met netwerkmogelijkheden en druk op Enter.
Voor Mac-gebruikers:
- Start uw Mac opnieuw op en druk onmiddellijk op de Shift-toets en houd deze ingedrukt.
- Laat de toets los zodra u het Apple-logo ziet.
- Uw Mac start in veilige modus.
Stap 3: Lokaliseer en beëindig kwaadaardige processen
Voor Windows-gebruikers:
- Media Ctrl + Shift + Esc te openen Task Manager.
- Zoeken verdachte processen (bijvoorbeeld onbekende namen, hoog CPU-gebruik of willekeurige letters).
- Klik met de rechtermuisknop op het proces en selecteer end Task.
Voor Mac-gebruikers:
- Open Activity Monitor (Finder > Toepassingen > Hulpprogramma's > Activiteitenmonitor).
- Let op ongebruikelijke processen.
- Selecteer het proces en klik Geforceerd beëindigen.
Stap 4: Verwijder schadelijke bestanden
Voor Windows-gebruikers:
- Media Windows + Rtype
%temp%en druk op Enter. - Verwijder alle bestanden in de map Temp.
- Navigeren naar:
C:\Users\[Your Username]\AppData\RoamingC:\Users\[Your Username]\AppData\LocalC:\Windows\System32
- Zoek naar verdachte bestanden die verband houden met de ransomware (willekeurige bestandsnamen, recent gewijzigd) en Verwijder ze.
Voor Mac-gebruikers:
- Open vinder en ga naar Ga> Ga naar map.
- Type
~/Library/Application Supporten verwijder verdachte mappen. - Navigeer naar
~/Library/LaunchAgentsen verwijder onbekend.plistbestanden.
Stap 5: Ransomware verwijderen uit het register of de systeeminstellingen
Voor Windows-gebruikers:
Waarschuwing: Onjuiste wijzigingen in de Register-editor kunnen uw systeem beschadigen. Ga voorzichtig te werk.
- Media Windows + Rtype
regediten druk op Enter. - Navigeren naar:
HKEY_CURRENT_USER\SoftwareHKEY_LOCAL_MACHINE\Software
- Zoek naar onbekende mappen met willekeurige karakters or ransomware-gerelateerde namen.
- Klik met de rechtermuisknop en selecteer Verwijdering .
Voor Mac-gebruikers:
- Ga naar Systeemvoorkeuren > Gebruikers en groepen.
- Klik op Inloggen Items en verwijder alle verdachte opstartonderdelen.
- Navigeer naar
~/Library/Preferencesen verwijder schadelijke.plistbestanden.
Stap 6: Systeem herstellen met Systeemherstel (Windows) of Time Machine (Mac)
Voor Windows-gebruikers:
- Media Windows + Rtype
rstruien druk op Enter. - Klik Volgende, kies een herstelpunt van vóór de infectie en volg de aanwijzingen om uw systeem te herstellen.
Voor Mac-gebruikers:
- Start uw Mac opnieuw op en houd Command + R binnenkomen macOS-hulpprogramma's.
- Selecteren Herstellen van Time Machine-back-up.
- Maak een back-up van vóór de ransomware-infectie en herstel uw systeem.
Stap 7: Gebruik een decoderingstool (indien beschikbaar)
- Bezoek Geen meer losgeld (www.nomoreransom.org) en controleer of een decoderingstool is beschikbaar voor uw ransomware-variant.
Stap 8: Bestanden herstellen met behulp van een back-up
- Als u back-ups hebt op een externe schijf of cloudopslag, herstel uw bestanden.
Automatische verwijdering van ransomware met SpyHunter
Als handmatige verwijdering te riskant of ingewikkeld lijkt, kunt u een betrouwbare anti-malwaretool zoals SpyHunter is het beste alternatief.
Stap 1: SpyHunter downloaden
Download SpyHunter via de officiële link: SpyHunter downloaden
Of volg hier de officiële installatie-instructies:
SpyHunter Download-instructies
Stap 2: SpyHunter installeren
- Open het gedownloade bestand (
SpyHunter-Installer.exe). - Volg de instructies op het scherm om het programma te installeren.
- Eenmaal geïnstalleerd, start Spionnen Jager.
Stap 3: Voer een volledige systeemscan uit
- Klik op Start nu met scannen.
- SpyHunter zal scannen op ransomware en andere malware.
- Wacht tot de scan is voltooid.
Stap 4: Verwijder gedetecteerde bedreigingen
- Na de scan geeft SpyHunter een lijst weer van alle gedetecteerde bedreigingen.
- Klik Bedreigingen oplossen om de ransomware te verwijderen.
Stap 5: Gebruik SpyHunter's Malware HelpDesk (indien nodig)
Als u te maken heeft met een koppig ransomware-variant, SpyHunter's Malware-helpdesk biedt aangepaste oplossingen om geavanceerde bedreigingen te verwijderen.
Stap 6: herstel uw bestanden
Als uw bestanden versleuteld zijn:
- Probeer Geen meer losgeld (www.nomoreransom.org) voor decoderingshulpmiddelen.
- Herstellen van cloudopslag of externe back-ups.
Toekomstige ransomware-aanvallen voorkomen
- Bewaar back-ups op een externe harde schijf of cloudopslag.
- Gebruik Spionnen Jager om bedreigingen te detecteren voordat ze uw systeem infecteren.
- Enable Windows Defender nodig heeft of vertrouwd antivirusprogramma.
- Vermijd verdachte e-mails, bijlagen en links.
- bijwerken Windows, macOS en software .
