{"id":232425,"date":"2020-06-08T01:44:04","date_gmt":"2020-06-07T23:44:04","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=232425"},"modified":"2020-06-09T11:57:16","modified_gmt":"2020-06-09T09:57:16","slug":"fake-ransomware-decryptor-verschlsselt-dateien-neu","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/06\/08\/fake-ransomware-decryptor-verschlsselt-dateien-neu\/","title":{"rendered":"Fake Ransomware-Decryptor verschl&uuml;sselt Dateien neu"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2020\/06\/08\/fake-ransomware-decryptor-verschlsselt-dateien-neu\/\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Cyber-Kriminelle bieten vorgeblich ein Entschl\u00fcsselungstool f\u00fcr durch Ransomware verschl\u00fcsselte Dateien an. Wer das Tool STOP Divu Ransomware-Decryptor einsetzt, dem werden die verschl\u00fcsselten Dateien ein zweites Mal verschl\u00fcsselt.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/aee4bc885e364bb1b246d840b8669b26\" alt=\"\" width=\"1\" height=\"1\" \/>Wer durch Ransomware betroffen ist und verschl\u00fcsselte Dateien auf seinen Netzlaufwerken oder Festplatten vorfindet, sucht m\u00f6glicherweise nach Decryptoren, um die Dateien wieder zu entschl\u00fcsseln. Das machen sich Cyber-Kriminelle zunutze. Die aktivste Ransomware nennt sich STOP Divu \u2013 Bleeping Computer hat im November 2019 <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/meet-stop-ransomware-the-most-active-ransomware-nobody-talks-about\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Artikel<\/a> dazu ver\u00f6ffentlicht.<\/p>\n<h2>Fake STOP Divu Ransomware-Decryptor<\/h2>\n<p>Und f\u00fcr diese Ransomware haben Cyber-Kriminelle eine als Decryptor getarnte neue Ransomware ins Netz gestellt. Wer dieses Programm nutzt, kommt quasi vom Regen in die Traufe. Ich bin \u00fcber nachfolgenden Tweet von Michael Gillespie auf den Sachverhalt gesto\u00dfen.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">Hmm, someone released a decryptor for <a href=\"https:\/\/twitter.com\/hashtag\/STOP?src=hash&amp;ref_src=twsrc%5Etfw\">#STOP<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/Djvu?src=hash&amp;ref_src=twsrc%5Etfw\">#Djvu<\/a>?<br \/>\nOh wait&#8230; it's more fucking <a href=\"https:\/\/twitter.com\/hashtag\/ransomware?src=hash&amp;ref_src=twsrc%5Etfw\">#ransomware<\/a>. Don't trust anything you find online saying it can decrypt Djvu unless it is from ME. This is just one example of the shaddy shit victims are falling for when they don't believe me. <a href=\"https:\/\/t.co\/eWjtB8UpJe\">pic.twitter.com\/eWjtB8UpJe<\/a><\/p>\n<p>\u2014 Michael Gillespie (@demonslay335) <a href=\"https:\/\/twitter.com\/demonslay335\/status\/1268908281151586304?ref_src=twsrc%5Etfw\">June 5, 2020<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Der Decryptor STOP Divu ist eine Ransomware, die die bereits verschl\u00fcsselten Dateien ein weiteres Mal verschl\u00fcsselt. Dann besteht eigentlich keine Chance, jemals wieder an die Originaldateien heran zu kommen.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">Fake ransomware decryptor double-encrypts desperate victims' files &#8211; <a href=\"https:\/\/twitter.com\/LawrenceAbrams?ref_src=twsrc%5Etfw\">@LawrenceAbrams<\/a><a href=\"https:\/\/t.co\/Kz8Tyg8bIf\">https:\/\/t.co\/Kz8Tyg8bIf<\/a><\/p>\n<p>\u2014 BleepingComputer (@BleepinComputer) <a href=\"https:\/\/twitter.com\/BleepinComputer\/status\/1269359738397118465?ref_src=twsrc%5Etfw\">June 6, 2020<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Die Kollegen von Bleeping Computer haben es in obigem Tweet aufgegriffen und einige weitere Details in <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/fake-ransomware-decryptor-double-encrypts-desperate-victims-files\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Beitrag<\/a> aufbereitet. Fazit aus dem Ganzen: Kein L\u00f6segeld an die Erpresser zahlen \u2013 es ist nicht sicher, ob ein funktionierender Decryptor kommt und ob nicht vertrauliche Daten sp\u00e4ter geleaked werden. Und ein Entschl\u00fcsselungsprogramm sollte maximal von vertrauensw\u00fcrdigen Sicherheitsforschern bezogen werden. Erg\u00e4nzung: Heise hat nun <a href=\"https:\/\/www.heise.de\/news\/Fieser-Fake-Ransomware-Entschluesselungstool-verschluesselt-Daten-nochmal-4776899.html\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Beitrag<\/a> zum Thema ver\u00f6ffentlicht.<\/p>\n<h2>Ein Decryptor von Emisoft<\/h2>\n<p><strong>Erg\u00e4nzung<\/strong>:\u00a0Emisoft hat mich informiert, dass STOP die mit Abstand am weitesten verbreitete Ransomware ist und etwa die H\u00e4lfte aller L\u00f6segeldvorf\u00e4lle ausmacht. Emisoft hat im Oktober 2019 einen Entschl\u00fcsseler (Decryptor) f\u00fcr STOP ver\u00f6ffentlicht, der seitdem mehr als 900.000 Mal heruntergeladen wurde.<\/p>\n<p>Weil so h\u00e4ufig noch diesem Entschl\u00fcsseler gesucht wird, bieten Kriminelle einen gef\u00e4lschten STOP-Entschl\u00fcsseler, der die mit STOP verschl\u00fcsselten Dateien nicht entschl\u00fcsselt, sondern sie tats\u00e4chlich ein zweites Mal verschl\u00fcsselt. Diese Ransomware ist unter dem Namen Zorab bekannt (Details <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/fake-ransomware-decryptor-double-encrypts-desperate-victims-files\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a>). Deshalb hat Emisoft nun einen Entschl\u00fcsseler f\u00fcr Zorab erstellt, der<a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/fake-ransomware-decryptor-double-encrypts-desperate-victims-files\/\" target=\"_blank\" rel=\"noopener noreferrer\"> hier erh\u00e4ltlich<\/a> ist.<\/p>\n<p>Um die verschl\u00fcsselten Daten zur\u00fcckzubekommen, m\u00fcssen die Opfer zuerst den Zorab-Entschl\u00fcsseler und dann den STOP-Entschl\u00fcsseler laufen lassen. Um die Sache noch komplizierter zu machen, funktioniert der STOP-Entschl\u00fcsseler nur f\u00fcr Dateien, die mit \u00e4lteren Varianten verschl\u00fcsselt wurden, so dass in einigen F\u00e4llen immer noch f\u00fcr einen Schl\u00fcssel bezahlt werden muss, um die Daten vollst\u00e4ndig wiederherzustellen. Danke an Emisoft f\u00fcr diesen Hinweis.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Cyber-Kriminelle bieten vorgeblich ein Entschl\u00fcsselungstool f\u00fcr durch Ransomware verschl\u00fcsselte Dateien an. Wer das Tool STOP Divu Ransomware-Decryptor einsetzt, dem werden die verschl\u00fcsselten Dateien ein zweites Mal verschl\u00fcsselt.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,301],"tags":[4715,4328],"class_list":["post-232425","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows","tag-ransomware","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/232425","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=232425"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/232425\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=232425"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=232425"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=232425"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}