Ransomware MORTAR atakuje sieci korporacyjne, szyfruje pliki za pomocą silnych algorytmów szyfrowania i blokuje ofiarom dostęp do krytycznych danych. Po aktywacji dodaje do plików unikalny identyfikator ofiary i wysyła żądanie okupu w celu uzyskania dostępu do odszyfrowania.
- Jak zaraziłem się ransomware MORTAR?
- Co MORTAR Ransomware robi z Twoimi plikami
- Czy należy martwić się zaprawą murarską?
- List z żądaniem okupu upuszczony przez MORTAR
- Jak usunąć ransomware MORTAR
- Wniosek
- Instrukcja ręcznego usuwania oprogramowania ransomware
- Krok 1: Odłącz się od Internetu
- Krok 2: Uruchom w trybie awaryjnym
- Krok 3: Zlokalizuj i zakończ złośliwe procesy
- Krok 4: Usuń złośliwe pliki
- Krok 5: Usuń oprogramowanie ransomware z rejestru lub ustawień systemowych
- Krok 6: Przywracanie systemu za pomocą funkcji Przywracanie systemu (Windows) lub Time Machine (Mac)
- Krok 7: Użyj narzędzia do deszyfrowania (jeśli jest dostępne)
- Krok 8: Odzyskiwanie plików za pomocą kopii zapasowej
- Automatyczne usuwanie oprogramowania ransomware za pomocą SpyHunter
- Krok 1: Pobierz SpyHunter
- Krok 2: Zainstaluj SpyHunter
- Krok 3: Wykonaj pełne skanowanie systemu
- Krok 4: Usuń wykryte zagrożenia
- Krok 5: Skorzystaj z pomocy technicznej SpyHunter Malware HelpDesk (jeśli to konieczne)
- Krok 6: Przywróć swoje pliki
- Zapobieganie przyszłym atakom ransomware
MORTAR to niebezpieczny szczep złośliwego oprogramowania blokującego pliki, którego celem jest zakłócanie działalności firm i wywieranie presji na ofiary, by zapłaciły cyberprzestępcom. Ransomware szyfruje dokumenty, bazy danych, archiwa, zdjęcia i inne ważne pliki za pomocą algorytmów AES-256 i RSA-2048. Ofiary zazwyczaj odkrywają atak po zobaczeniu plików o zmienionych nazwach i żądaniu okupu. README-[Victim-ID].txt.
| Podsumowanie zagrożeń | Szczegóły |
|---|---|
| Typ zagrożenia | Ransomware, wirus kryptograficzny, blokada plików |
| Rozszerzenie pliku szyfrowanego | Unikalne rozszerzenie identyfikatora ofiary (przykład: .4RcrXfvVksS5ACA) |
| Nazwa pliku z żądaniem okupu | README-[Victim-ID].txt |
| Kontakt e-mail | Nie określono bezpośrednio; używa portalu komunikacyjnego opartego na Torze |
| Nazwy wykrywania | Win32:Malware-gen, Trojan:Win32/Wacatac.B!ml, WinGo/Filecoder.QV Trojan, Trojan-Ransom.Win32.Agent.gen |
| objawy | Pliki stają się niedostępne, pojawiają się zmienione nazwy rozszerzeń, żądanie okupu zostaje usunięte, system działa wolniej |
| Uszkodzenie | Trwałe szyfrowanie plików, zakłócenia w działalności, możliwość kradzieży danych |
| Metody dystrybucji | E-maile phishingowe, złośliwe załączniki, fałszywe aktualizacje, zhakowane oprogramowanie, ujawnione usługi RDP |
| Poziom zagrożenia | ciężki |
| Narzędzie do usuwania → | SpyHunter |
Jak zaraziłem się ransomware MORTAR?
Oprogramowanie ransomware MORTAR rozprzestrzenia się za pomocą kilku popularnych metod dostarczania złośliwego oprogramowania. Atakujący często maskują złośliwe oprogramowanie pod postacią faktur, dokumentów, instalatorów oprogramowania lub pilnych załączników do wiadomości e-mail.
Do najczęstszych wektorów zakażeń należą:
- Wiadomości e-mail typu phishing zawierające archiwa ZIP lub złośliwe dokumenty pakietu Office
- Fałszywe aktualizacje oprogramowania i zhakowane aplikacje
- Ładowarki trojanów są już obecne w zainfekowanych systemach
- Kampanie reklamowe i zainfekowane witryny internetowe
- Wykorzystywane dane uwierzytelniające protokołu pulpitu zdalnego (RDP)
- Niezałatane luki w zabezpieczeniach usług dostępnych przez Internet
Środowiska korporacyjne są szczególnie narażone, ponieważ atakujący często wykorzystują skradzione dane uwierzytelniające administratora, aby poruszać się po sieciach przed wdrożeniem ataku ransomware.
Co MORTAR Ransomware robi z Twoimi plikami
Po uruchomieniu MORTAR skanuje system i połączone lokalizacje sieciowe w poszukiwaniu cennych danych. Szyfruje pliki, używając kombinacji algorytmów AES-256 i RSA-2048, co sprawia, że odzyskanie danych bez klucza deszyfrującego atakującego jest niezwykle trudne.
Pliki otrzymują unikalne rozszerzenie na podstawie ofiary. Na przykład:
document.docx→document.docx.4RcrXfvVksS5ACAphoto.jpg→photo.jpg.4RcrXfvVksS5ACA
Po zaszyfrowaniu ransomware pozostawia tekstową wiadomość z żądaniem okupu, która instruuje ofiary, aby odwiedziły stronę Tor w celu negocjacji płatności.
MORTAR może również próbować:
- Wyłącz narzędzia zabezpieczające
- Usuń kopie woluminów w tle
- Zapobiegaj przywracaniu kopii zapasowej
- Szyfruj współdzielone dyski sieciowe
- Zakłócać działanie środowisk odzyskiwania
Głównym celem tego oprogramowania typu ransomware jest zakłócanie działalności operacyjnej i wymuszenia finansowe.
Czy należy martwić się zaprawą murarską?
Tak. Oprogramowanie ransomware MORTAR stanowi poważne zagrożenie cyberbezpieczeństwa, zwłaszcza dla organizacji o słabo segmentowanych sieciach lub słabych strategiach tworzenia kopii zapasowych.
Nawet jeśli ofiary zapłacą okup, nie ma gwarancji, że atakujący udostępnią działający deszyfrator. Wielu operatorów ransomware znika po otrzymaniu zapłaty lub udostępnia uszkodzone narzędzia do odzyskiwania danych.
Dodatkowe ryzyka obejmują:
- Trwała utrata danych
- Przestój w działalności gospodarczej
- Ujawnienie poufnych informacji
- Naruszenia zgodności z przepisami
- Wtórne infekcje złośliwym oprogramowaniem
Usunięcie MORTAR-a z zainfekowanego systemu jest kluczowe dla zatrzymania dalszego szyfrowania. Samo usunięcie złośliwego oprogramowania nie odszyfrowuje jednak już zablokowanych plików. Odzyskanie danych jest możliwe tylko za pomocą czystych kopii zapasowych lub przyszłych wersji deszyfratora, jeśli badacze odkryją luki w implementacji szyfrowania ransomware.
List z żądaniem okupu upuszczony przez MORTAR
MORTAR tworzy listy z żądaniem okupu o nazwie:
README-[Victim-ID].txt
W notatce poinformowano ofiary, że atakujący zinfiltrowali sieć i zaszyfrowali wszystkie pliki. Twierdzono, że jedynym sposobem na odzyskanie danych jest zakup narzędzia deszyfrującego za pośrednictwem portalu Tor.
Notatka zazwyczaj zawiera:
- Adres witryny Tor
- Uwierzytelnienie loginu
- Instrukcje dotyczące kontaktowania się z atakującymi
- Ostrzeżenia przed próbami odzyskiwania danych przez osoby trzecie
Warto zauważyć, że kwota okupu nie zawsze jest od razu określona. Atakujący często negocjują płatności bezpośrednio z ofiarami po pierwszym kontakcie.
Jak usunąć ransomware MORTAR
Aby zapobiec dalszemu rozprzestrzenianiu się wirusa, należy natychmiast odłączyć zainfekowany komputer od sieci.
Zalecane kroki usuwania:
- Odłącz internet i dostęp do sieci lokalnej
- Izoluj zainfekowane urządzenia
- Uruchom system Windows w trybie awaryjnym
- Uruchom pełne skanowanie antywirusowe
- Usuń złośliwe pliki wykonywalne i trwałe wpisy
- Przywracaj czyste kopie zapasowe dopiero po całkowitym usunięciu złośliwego oprogramowania
Aby uzyskać automatyczne wykrywanie i usuwanie, użyj zaufanego rozwiązania antywirusowego:
Należy również zmienić wszystkie hasła dostępu powiązane z naruszonymi systemami i przeprowadzić audyt aktywności sieciowej w celu wykrycia oznak ruchu bocznego.
Wniosek
MORTAR ransomware to wysoce destrukcyjny szczep złośliwego oprogramowania szyfrującego pliki, skierowany głównie do środowisk korporacyjnych. Wykorzystanie szyfrowania AES-256 i RSA-2048 sprawia, że odzyskiwanie plików bez kopii zapasowych jest niezwykle trudne. Organizacje powinny skupić się na wielowarstwowej ochronie, bezpiecznych kopiach zapasowych, silnych zasadach haseł i szybkiej izolacji incydentów, aby zminimalizować szkody spowodowane atakami ransomware.
Jeśli odkryjesz zaszyfrowane pliki z nietypowymi rozszerzeniami identyfikatorów ofiar i żądaniami okupu o nazwie README-[Victim-ID].txt, natychmiast odizoluj zagrożone systemy i bezzwłocznie rozpocznij procedury reagowania na incydenty.
Instrukcja ręcznego usuwania oprogramowania ransomware
Ostrzeżenie: Ręczne usuwanie jest skomplikowane i ryzykowne. Jeśli nie zostanie wykonane prawidłowo, może doprowadzić do utraty danych lub niekompletnego usunięcia oprogramowania ransomware. Postępuj zgodnie z tą metodą tylko wtedy, gdy jesteś zaawansowanym użytkownikiem. Jeśli nie jesteś pewien, kontynuuj Metoda 2 (przewodnik usuwania SpyHunter).
Krok 1: Odłącz się od Internetu
- Odłącz kabel Ethernet or rozłącz Wi-Fi natychmiast, aby zapobiec dalszej komunikacji z serwerami poleceń i kontroli (C2) ransomware.
Krok 2: Uruchom w trybie awaryjnym
Dla użytkowników Windows:
- W systemie Windows 10, 11:
- Naciśnij przycisk Windows + Rtyp
msconfigi uderz Wchodzę. - Przejdź do bagażnik patka.
- Sprawdź Bezpieczny rozruch na której: Sieć.
- Kliknij Aplikuj oraz OK, a następnie uruchom ponownie komputer.
- Naciśnij przycisk Windows + Rtyp
- W systemie Windows 7, 8:
- Uruchom ponownie komputer i naciśnij wielokrotnie F8 przed załadowaniem systemu Windows.
- Wybierz Tryb awaryjny z obsługą sieci i naciśnij Wchodzę.
Użytkownicy komputerów Mac:
- Uruchom ponownie komputer Mac i natychmiast naciśnij i przytrzymaj klawisz Shift.
- Zwolnij klawisz, gdy zobaczysz logo Apple.
- Twój Mac uruchomi się za Tryb awaryjny.
Krok 3: Zlokalizuj i zakończ złośliwe procesy
Dla użytkowników Windows:
- Naciśnij przycisk Ctrl + Shift + Esc aby otworzyć Task Manager.
- Szukaj podejrzane procesy (np. nieznane nazwy, wysokie wykorzystanie procesora lub losowe litery).
- Kliknij proces prawym przyciskiem myszy i wybierz Zakończ zadanie.
Użytkownicy komputerów Mac:
- Otwarte Activity monitor (Finder > Aplikacje > Narzędzia > Monitor aktywności).
- Szukaj nietypowych procesów.
- Wybierz proces i kliknij Wymuś rezygnację.
Krok 4: Usuń złośliwe pliki
Dla użytkowników Windows:
- Naciśnij przycisk Windows + Rtyp
%temp%i uderz Wchodzę. - Usuń wszystkie pliki z folderu Temp.
- Przejdź do:
C:\Users\[Your Username]\AppData\RoamingC:\Users\[Your Username]\AppData\LocalC:\Windows\System32
- Poszukaj podejrzanych plików związanych z oprogramowaniem ransomware (losowe nazwy plików, ostatnio zmodyfikowane) i usunąć je.
Użytkownicy komputerów Mac:
- Otwarte Finder i idź do Idź> Idź do folderu.
- Typ
~/Library/Application Supporti usuń podejrzane foldery. - Nawigować do
~/Library/LaunchAgentsi usuń nieznane.plistakta.
Krok 5: Usuń oprogramowanie ransomware z rejestru lub ustawień systemowych
Dla użytkowników Windows:
Ostrzeżenie: Nieprawidłowe zmiany w Edytorze Rejestru mogą uszkodzić system. Postępuj ostrożnie.
- Naciśnij przycisk Windows + Rtyp
regediti uderz Wchodzę. - Przejdź do:
HKEY_CURRENT_USER\SoftwareHKEY_LOCAL_MACHINE\Software
- Poszukaj nieznanych folderów z losowe znaki or nazwy związane z ransomware.
- Kliknij prawym przyciskiem myszy i wybierz Usunięcia.
Użytkownicy komputerów Mac:
- Iść do Preferencje systemowe > Użytkownicy i grupy.
- Kliknij na Zaloguj przedmioty i usuń wszystkie podejrzane elementy startowe.
- Nawigować do
~/Library/Preferencesi usuń złośliwe oprogramowanie.plistakta.
Krok 6: Przywracanie systemu za pomocą funkcji Przywracanie systemu (Windows) lub Time Machine (Mac)
Dla użytkowników Windows:
- Naciśnij przycisk Windows + Rtyp
rstruii uderz Wchodzę. - Kliknij Następna, wybierz punkt przywracania sprzed infekcji i postępuj zgodnie z instrukcjami, aby przywrócić system.
Użytkownicy komputerów Mac:
- Uruchom ponownie komputer Mac i przytrzymaj Command + R wejść Narzędzia macOS.
- Wybierz Przywróć z kopii zapasowej Time Machine.
- Wybierz kopię zapasową wykonaną przed infekcją ransomware i przywróć system.
Krok 7: Użyj narzędzia do deszyfrowania (jeśli jest dostępne)
- Odwiedź Nie więcej okupu (www.nomoreransom.org) i sprawdź, czy narzędzie do deszyfrowania jest dostępna dla Twojej odmiany ransomware.
Krok 8: Odzyskiwanie plików za pomocą kopii zapasowej
- Jeśli masz kopie zapasowe na dysk zewnętrzny lub pamięć masowa w chmurze, przywróć swoje pliki.
Automatyczne usuwanie oprogramowania ransomware za pomocą SpyHunter
Jeśli ręczne usuwanie wydaje się zbyt ryzykowne lub skomplikowane, skorzystanie z niezawodne narzędzie antywirusowe, takie jak SpyHunter jest najlepszą alternatywą.
Krok 1: Pobierz SpyHunter
Pobierz SpyHunter z oficjalnego linku: Pobierz SpyHunter
Lub postępuj zgodnie z oficjalną instrukcją instalacji dostępną tutaj:
Instrukcje pobierania SpyHunter
Krok 2: Zainstaluj SpyHunter
- Otwórz pobrany plik (
SpyHunter-Installer.exe). - Aby zainstalować program, postępuj zgodnie z instrukcjami wyświetlanymi na ekranie.
- Po zainstalowaniu uruchom SpyHunter.
Krok 3: Wykonaj pełne skanowanie systemu
- Kliknij na Rozpocznij skanowanie teraz.
- SpyHunter będzie skanowanie w poszukiwaniu oprogramowania wymuszającego okup i inne złośliwe oprogramowanie.
- Poczekaj na zakończenie skanowania.
Krok 4: Usuń wykryte zagrożenia
- Po zakończeniu skanowania SpyHunter wyświetli listę wszystkich wykrytych zagrożeń.
- Kliknij Napraw zagrożenia aby usunąć ransomware.
Krok 5: Skorzystaj z pomocy technicznej SpyHunter Malware HelpDesk (jeśli to konieczne)
Jeśli masz do czynienia z uparty wariant ransomware, SpyHunter Biuro pomocy w zakresie złośliwego oprogramowania zapewnia poprawki niestandardowe aby usunąć zaawansowane zagrożenia.
Krok 6: Przywróć swoje pliki
Jeśli Twoje pliki są zaszyfrowane:
- Próbować Nie więcej okupu (www.nomoreransom.org) dla narzędzi deszyfrujących.
- Przywrócić z przechowywanie w chmurze lub kopie zapasowe zewnętrzne.
Zapobieganie przyszłym atakom ransomware
- Przechowuj kopie zapasowe na zewnętrzny dysk twardy lub pamięć masowa w chmurze.
- Zastosowanie SpyHunter w celu wykrywania zagrożeń zanim zainfekują Twój system.
- umożliwiać Windows Defender lub zaufany program antywirusowy.
- Unikaj podejrzanych wiadomości e-mail, załączników i linków.
- Aktualizacja Windows, macOS i oprogramowanie regularnie.
