Программа-вымогатель MORTAR атакует корпоративные сети, шифрует файлы с помощью мощных алгоритмов шифрования и блокирует доступ жертв к важным данным. После активации она добавляет уникальный идентификатор жертвы к файлам и оставляет сообщение с требованием выкупа за доступ к расшифровке.
- Как я заразился вирусом-вымогателем MORTAR?
- Что делает программа-вымогатель MORTAR с вашими файлами
- Стоит ли беспокоиться о метаноле?
- Мортар оставил записку с требованием выкупа
- Как удалить программу-вымогатель MORTAR
- Заключение
- Руководство по ручному удалению программ-вымогателей
- Шаг 1. Отключитесь от Интернета
- Шаг 2. Загрузитесь в безопасном режиме
- Шаг 3: Найдите и завершите вредоносные процессы
- Шаг 4. Удалите вредоносные файлы
- Шаг 5: Удалите программы-вымогатели из реестра или системных настроек
- Шаг 6: Восстановите систему с помощью функции восстановления системы (Windows) или Time Machine (Mac)
- Шаг 7: Используйте инструмент дешифрования (если доступен)
- Шаг 8: Восстановление файлов с помощью резервной копии
- Автоматическое удаление программ-вымогателей с помощью SpyHunter
- Шаг 1: Загрузите SpyHunter
- Шаг 2: Установите SpyHunter
- Шаг 3. Выполните полное сканирование системы
- Шаг 4. Удалите обнаруженные угрозы
- Шаг 5: Воспользуйтесь службой поддержки SpyHunter по вредоносным программам (при необходимости)
- Шаг 6. Восстановите ваши файлы
- Предотвращение будущих атак программ-вымогателей
MORTAR — это опасный штамм вредоносного ПО, блокирующего файлы и предназначенный для нарушения работы предприятий и оказания давления на жертв с целью вымогательства выкупа у киберпреступников. Программа-вымогатель шифрует документы, базы данных, архивы, фотографии и другие важные файлы с помощью алгоритмов шифрования AES-256 и RSA-2048. Жертвы обычно обнаруживают атаку, увидев переименованные файлы и записки с требованием выкупа. README-[Victim-ID].txt.
| Обзор угроз | Описание |
|---|---|
| Тип угрозы | Программы-вымогатели, вирусы-криптовалюты, файловые блокираторы |
| Зашифрованное расширение файла | Уникальное расширение идентификатора жертвы (пример: .4RcrXfvVksS5ACA) |
| Имя файла записки о выкупе | README-[Victim-ID].txt |
| E-mail Свяжитесь | Не указано напрямую; используется коммуникационный портал на основе Tor. |
| Имена обнаружений | Win32:Malware-gen, Trojan:Win32/Wacatac.B!ml, WinGo/Filecoder.QV Trojan, Trojan-Ransom.Win32.Agent.gen |
| симптомы | Файлы становятся недоступными, появляются файлы с переименованными расширениями, опускается записка с требованием выкупа, система замедляется. |
| Наносить ущерб | Постоянное шифрование файлов, сбои в работе бизнеса, возможная кража данных. |
| Методы распространения | Фишинговые письма, вредоносные вложения, поддельные обновления, взломанное программное обеспечение, уязвимые службы RDP. |
| Уровень опасности | Тяжелый |
| Инструмент для удаления → | SpyHunter |
Как я заразился вирусом-вымогателем MORTAR?
Вирус-вымогатель MORTAR распространяется несколькими распространенными способами доставки вредоносного ПО. Злоумышленники часто маскируют вредоносные программы под счета-фактуры, документы, установочные файлы программного обеспечения или вложения в срочные электронные письма.
Наиболее распространенными переносчиками инфекции являются:
- Фишинговые электронные письма, содержащие ZIP-архивы или вредоносные документы Office.
- Поддельные обновления программного обеспечения и взломанные приложения.
- Троянские программы уже присутствуют в зараженных системах.
- Вредоносные рекламные кампании и взломанные веб-сайты
- Уязвимые учетные данные протокола удаленного рабочего стола (RDP)
- Неустраненные уязвимости в сервисах, доступных из интернета.
Корпоративные среды особенно уязвимы, поскольку злоумышленники часто используют украденные учетные данные администратора для перемещения по сетям перед развертыванием вредоносного ПО-вымогательски.
Что делает программа-вымогатель MORTAR с вашими файлами
После запуска MORTAR сканирует систему и подключенные сетевые ресурсы на наличие ценных данных. Он шифрует файлы, используя комбинацию криптографических алгоритмов AES-256 и RSA-2048, что делает восстановление данных крайне сложным без ключа расшифровки, полученного злоумышленниками.
Файлы получают уникальное расширение, привязанное к жертве. Например:
document.docx→document.docx.4RcrXfvVksS5ACAphoto.jpg→photo.jpg.4RcrXfvVksS5ACA
После шифрования программа-вымогатель оставляет текстовое сообщение с требованием выкупа, в котором жертвам предлагается посетить веб-сайт Tor для обсуждения условий оплаты.
MORTAR также может попытаться:
- Отключить средства обеспечения безопасности
- Удалить теневые копии томов
- Предотвратить восстановление резервной копии
- Шифрование общих сетевых дисков
- Вмешиваться в процессы восстановления
Основная цель программы-вымогателя — нарушение работы операционных систем и финансовое вымогательство.
Стоит ли беспокоиться о метаноле?
Да. Программа-вымогатель MORTAR представляет собой серьезную угрозу кибербезопасности, особенно для организаций с плохо сегментированными сетями или слабыми стратегиями резервного копирования.
Даже если жертвы заплатят выкуп, нет гарантии, что злоумышленники предоставят работающий дешифратор. Многие операторы программ-вымогателей исчезают после получения оплаты или предоставляют неработающие инструменты восстановления.
К дополнительным рискам относятся:
- Безвозвратная потеря данных
- Время простоя бизнеса
- Разглашение конфиденциальной информации
- Нарушения нормативных требований
- Вторичные заражения вредоносным ПО
Удаление MORTAR из зараженной системы имеет решающее значение для предотвращения дальнейшей активности шифрования. Однако удаление вредоносного ПО само по себе не расшифровывает уже заблокированные файлы. Восстановление возможно только с помощью чистых резервных копий или будущих версий дешифраторов, если исследователи обнаружат недостатки в реализации шифрования программы-вымогателя.
Мортар оставил записку с требованием выкупа
MORTAR создает записки с требованием выкупа, содержащие следующие названия:
README-[Victim-ID].txt
В сообщении жертвам сообщается, что злоумышленники проникли в сеть и зашифровали все файлы. Утверждается, что единственный способ восстановить данные — приобрести утилиту для расшифровки через портал Tor.
Обычно в записке указывается:
- Адрес веб-сайта в сети Tor
- Учетные данные
- Инструкции по связи со злоумышленниками
- Предупреждения о попытках восстановления данных третьими лицами
Следует отметить, что сумма выкупа не всегда указывается сразу. Злоумышленники часто договариваются о выплате напрямую с жертвами после первого контакта.
Как удалить программу-вымогатель MORTAR
Чтобы предотвратить дальнейшее распространение, немедленно отключите зараженный компьютер от сети.
Рекомендуемые шаги по удалению:
- Отключите доступ к интернету и локальной сети.
- Изолировать зараженные устройства
- Загрузите Windows в безопасном режиме
- Запустить полное сканирование на наличие вредоносных программ
- Удалите вредоносные исполняемые файлы и записи, обеспечивающие постоянное присутствие вредоносного ПО.
- Восстанавливать чистые резервные копии следует только после полного удаления вредоносного ПО.
Для автоматического обнаружения и удаления используйте надежное антивирусное решение:
Также следует сменить все пароли, связанные со скомпрометированными системами, и провести аудит сетевой активности на предмет признаков горизонтального перемещения.
Заключение
Вирус-вымогатель MORTAR — это крайне разрушительный штамм вредоносного ПО, шифрующего файлы и нацеленный в первую очередь на корпоративную среду. Использование алгоритмов шифрования AES-256 и RSA-2048 делает восстановление файлов крайне сложным без резервных копий. Организациям следует сосредоточиться на многоуровневой защите, надежном резервном копировании, строгой политике паролей и быстрой изоляции инцидентов, чтобы минимизировать ущерб от атак вирусов-вымогателей.
Если вы обнаружите зашифрованные файлы с необычными расширениями идентификаторов жертв и записки с требованием выкупа, названные README-[Victim-ID].txtНемедленно изолируйте затронутые системы и незамедлительно начните процедуры реагирования на инцидент.
Руководство по ручному удалению программ-вымогателей
Внимание! Ручное удаление сложное и рискованное. Если сделать это неправильно, это может привести к потере данных или неполному удалению программы-вымогателя. Используйте этот метод только если вы продвинутый пользователь. Если не уверены, продолжайте Метод 2 (Руководство по удалению SpyHunter).
Шаг 1. Отключитесь от Интернета
- Отсоедините кабель Ethernet. or отключить Wi-Fi немедленно прекратить дальнейшее взаимодействие с командными серверами (C2) программы-вымогателя.
Шаг 2. Загрузитесь в безопасном режиме
Для пользователей Windows:
- Для Windows 10, 11:
- Штамповочный пресс Windows + R, напишите
msconfigи ударил Enter. - Перейдите на сайт Boot меню.
- Проверка Безопасные загрузки и Cеть.
- Нажмите Применить и OK, затем перезагрузите компьютер.
- Штамповочный пресс Windows + R, напишите
- Для Windows 7, 8:
- Перезагрузите компьютер и нажмите F8 несколько раз до загрузки Windows.
- Выбрать Безопасный режим с загрузкой сетевых драйверов и нажмите Enter.
Для пользователей Mac:
- Перезагрузите ваш Mac и немедленно нажмите и удерживайте клавишу Shift.
- Отпустите клавишу, как только увидите логотип Apple.
- Ваш Mac запустится через Безопасный режим.
Шаг 3: Найдите и завершите вредоносные процессы
Для пользователей Windows:
- Штамповочный пресс Ctrl + Shift + Esc , чтобы открыть Диспетчер задач.
- Искать подозрительные процессы (например, неизвестные имена, высокая загрузка ЦП или случайные буквы).
- Щелкните правой кнопкой мыши по процессу и выберите Снять задачу.
Для пользователей Mac:
- Открыто Мониторинг системы (Finder > Приложения > Утилиты > Монитор активности).
- Обратите внимание на необычные процессы.
- Выберите процесс и нажмите Завершить.
Шаг 4. Удалите вредоносные файлы
Для пользователей Windows:
- Штамповочный пресс Windows + R, напишите
%temp%и ударил Enter. - Удалите все файлы в папке Temp.
- Перейдите к:
C:\Users\[Your Username]\AppData\RoamingC:\Users\[Your Username]\AppData\LocalC:\Windows\System32
- Найдите подозрительные файлы, связанные с программой-вымогателем (случайные имена файлов, недавно измененные) и удалить их.
Для пользователей Mac:
- Открыто Finder и перейти в Перейти> Перейти в папку.
- Тип
~/Library/Application Supportи удалите подозрительные папки. - Перейдите в
~/Library/LaunchAgentsи удалить неизвестные.plistфайлы.
Шаг 5: Удалите программы-вымогатели из реестра или системных настроек
Для пользователей Windows:
Внимание! Неправильные изменения в редакторе реестра могут повредить вашу систему. Действуйте с осторожностью.
- Штамповочный пресс Windows + R, напишите
regeditи ударил Enter. - Перейдите к:
HKEY_CURRENT_USER\SoftwareHKEY_LOCAL_MACHINE\Software
- Ищите незнакомые папки с случайные символы or названия, связанные с программами-вымогателями.
- Щелкните правой кнопкой мыши и выберите Удалить.
Для пользователей Mac:
- Перейдите на Системные настройки> Пользователи и группы.
- Нажмите на Параметры входа и удалите все подозрительные элементы автозагрузки.
- Перейдите в
~/Library/Preferencesи удалить вредоносные.plistфайлы.
Шаг 6: Восстановите систему с помощью функции восстановления системы (Windows) или Time Machine (Mac)
Для пользователей Windows:
- Штамповочный пресс Windows + R, напишите
rstruiи ударил Enter. - Нажмите Следующая, выберите точку восстановления до заражения и следуйте инструкциям по восстановлению системы.
Для пользователей Mac:
- Перезагрузите Mac и удерживайте Command + R войти Утилиты macOS.
- Выбрать Восстановление из резервной копии Time Machine.
- Выберите резервную копию, созданную до заражения программой-вымогателем, и восстановите систему.
Шаг 7: Используйте инструмент дешифрования (если доступен)
- Войти Нет Больше Ransom (www.nomoreransom.org) и проверьте, есть ли инструмент дешифрования доступен для вашего варианта программы-вымогателя.
Шаг 8: Восстановление файлов с помощью резервной копии
- Если у вас есть резервные копии на внешний диск или облачное хранилище, восстановите ваши файлы.
Автоматическое удаление программ-вымогателей с помощью SpyHunter
Если ручное удаление кажется слишком рискованным или сложным, используйте надежный инструмент защиты от вредоносных программ, такой как SpyHunter это лучшая альтернатива.
Шаг 1: Загрузите SpyHunter
Загрузите SpyHunter по официальной ссылке: Скачать SpyHunter
Или следуйте официальным инструкциям по установке здесь:
Инструкции по загрузке SpyHunter
Шаг 2: Установите SpyHunter
- Откройте загруженный файл (
SpyHunter-Installer.exe). - Для установки программы следуйте инструкциям на экране.
- После установки запустите SpyHunter.
Шаг 3. Выполните полное сканирование системы
- Нажмите на Начать сканирование сейчас.
- SpyHunter будет сканирование на наличие программ-вымогателей и другие вредоносные программы.
- Дождитесь завершения сканирования.
Шаг 4. Удалите обнаруженные угрозы
- После сканирования SpyHunter выведет список всех обнаруженных угроз.
- Нажмите Исправить угрозы для удаления вируса-вымогателя.
Шаг 5: Воспользуйтесь службой поддержки SpyHunter по вредоносным программам (при необходимости)
Если вы имеете дело с упрямый вариант программы-вымогателя SpyHunter's Служба поддержки по вредоносным программам приводит пользовательские исправления для устранения сложных угроз.
Шаг 6. Восстановите ваши файлы
Если ваши файлы зашифрованы:
- Попытка Нет Больше Ransom (www.nomoreransom.org) для инструментов дешифрования.
- Восстановить из облачное хранилище или внешние резервные копии.
Предотвращение будущих атак программ-вымогателей
- Сохраняйте резервные копии на внешний жесткий диск или облачное хранилище.
- Используйте SpyHunter для обнаружения угроз до того, как они заразят вашу систему.
- Включите Defender для Windows или доверенная антивирусная программа.
- Избегайте подозрительных писем, вложений и ссылок.
- Обновление ПО Windows, macOS и программное обеспечение регулярно.
