Postnords ransomware

Permalänk

Är det här en nu grej? Jag värnar på paket som de slarvat bort, med största sannolikhet hade jag klickat länken utan att kolla ordentligt i ren iver. Är det så de gör? Emailar en länk om paket?

Visa signatur

Asus Gog Gl702 VM 16 gb ram, 500 gb 960 pro evo ssd, 1060 g gb

Permalänk
Medlem

Om någon har kopia till virus länken så hade det varigt roligt att testa det på olika virtuella maskiner. Kan nog leda till bättre svar med.

Visa signatur

Asus X99-A i7-5820K GTX1060 men är typ P3 800MHz 256mb RAM 2xV2 12mb and Geforce3 Ti200 40Gb plus, Atari, Amiga, NES, SNES, SEGA and all the fun that make a retro geek happy :-)

Permalänk
Medlem
Skrivet av timpaatkins:

Är det här en nu grej? Jag värnar på paket som de slarvat bort, med största sannolikhet hade jag klickat länken utan att kolla ordentligt i ren iver. Är det så de gör? Emailar en länk om paket?

Ja något sådant. Har inte sett mejlet ifråga men det är så dom brukar funka. Har fått liknande mejl från banker, paypal, skatteverket etc. En vanlig metod att lura folk att klicka. Min far råkade klicka på skatteverket mejlet många år sen och fick virus men det var inte ransomware dock.
Ransomware hade varit betydligt värre då det var hans jobbdator.

Så var extra försiktig och klicka inte på allt som kommer i inkorgen

Permalänk
Skrivet av Myllerman:

Ja något sådant. Har inte sett mejlet ifråga men det är så dom brukar funka. Har fått liknande mejl från banker, paypal, skatteverket etc. En vanlig metod att lura folk att klicka. Min far råkade klicka på skatteverket mejlet många år sen och fick virus men det var inte ransomware dock.
Ransomware hade varit betydligt värre då det var hans jobbdator.

Så var extra försiktig och klicka inte på allt som kommer i inkorgen

Ok! Hur är det om man klickar på länken på en android lur?

Visa signatur

Asus Gog Gl702 VM 16 gb ram, 500 gb 960 pro evo ssd, 1060 g gb

Permalänk
Medlem
Skrivet av timpaatkins:

Ok! Hur är det om man klickar på länken på en android lur?

Ingen aning. Är inte insatt i hur viruset fungerar. Antagligen en länk eller bifogad fil i själva mejlet som då exekverar skadliga koden men om den bara fungerar i windowsmiljö eller även andra os vet jag ej.

Så här såg tidigare mejl såg ut t.ex. Finns säkert olika variationer.

Permalänk
Medlem
Skrivet av flue_81:

Om någon har kopia till virus länken så hade det varigt roligt att testa det på olika virtuella maskiner. Kan nog leda till bättre svar med.

Skulle akta mig för det, vissa ransomware och trojaner kan ta sig ur Virtualmachines. Troligen inte det i post nord mejlen dock men fortfarande.

Permalänk
Medlem
Skrivet av timpaatkins:

Ok! Hur är det om man klickar på länken på en android lur?

Inget kommer att hända förmodligen. Då virus menat för PC kan inte köras på Android lur och vice versa. Det är helt 2 olika OS. Tror det inte finns så avancerat virus så det infekterar 2 olika OS samtidigt "ännu".

Visa signatur

AMD 5900X|ASUS X570-E|Corsair 32GB 3200Mhz|Samsung 990 PRO 4TB + 980 Pro 1TB|ASUS TUF 3080 OC |LG 38GN950-B|Fractal Design Define R6 USB-C|Corsair RM1000X v3|Noctua NH-D15 SE-AM4|Corsair K70 RGB LUX|

Permalänk
Medlem
Skrivet av XPerion:

Inget kommer att hända förmodligen. Då virus menat för PC kan inte köras på Android lur och vice versa. Det är helt 2 olika OS. Tror det inte finns så avancerat virus så det infekterar 2 olika OS samtidigt "ännu".

Länken verkar gå till en zip-fil som i sin tur exekverar javascript som laddar ner viruset. Så eventellt borde man få ner viruset, men sedan borde inte så mycket mer hända.

https://www.cert.se/2016/11/ny-vag-av-natfiske-med-postnord-s...

Permalänk
Medlem

@Fisken1986: du har rätt

Problemet är att vissa har viktiga dokument sparade endast digitalt. Nu så hade min kund papperskopior så han kan knappa in allt manuellt igen.. tidskrävande men bättre en att betala kriminella pengar.

Visa signatur

NZXT 810 Switch, Corsair AX860i, Maximus V Formula, I7 3770K ,Asus GTX 680, Corsair vengance 1866Mhz 32gb Ram, Samsung 850 Pro 256Gb, Samsung 840 basic 500Gb, WD 2Tb Caviar Green,120GB, Komplett vattenkylning

Permalänk
Medlem

Känns spontant som det enklaste man kan göra för att skydda sig om man är osäker på ett mail både som privatperson eller företag är att öppna det i sin ipad/platta/telefon - så slipper man iaf få in skit i sin riktiga dator.

// LZ

Permalänk
Medlem

Jag gillar att kvinnan i Aftonbladets artikel försöker hävda att det såg proffsigt ut och inte innehöll några stavfel eller liknande, när bilden på mailet tydligt visar att det innehöll minst ett stavfel och flertalet grammatiska fel.

Visa signatur

i7 8700k – Scythe Mugen 5 Rev.B-kylare // Galax RTX 3080 SG // 16GB G.Skill DDR4 3200 // Corsair RM750i // Phanteks Eclipse P400 TG

Permalänk
Avstängd
Skrivet av Myllerman:

Ingen aning. Är inte insatt i hur viruset fungerar. Antagligen en länk eller bifogad fil i själva mejlet som då exekverar skadliga koden men om den bara fungerar i windowsmiljö eller även andra os vet jag ej.

Så här såg tidigare mejl såg ut t.ex. Finns säkert olika variationer.

http://www.postnord.com/contentassets/255264dd1e9f4b87ad6ded2413cc0764/sv_bluffmejl.jpg

http://mb.cision.com/Public/2219/9907408/a1de9080f9542def_800x800ar.jpg

Ojoj, vilken dålig svenska

Om du inte hämta paketet inom 10 dagar. Kan Postnord tar en avgift på 47 kr.

Jag ser att det är fejk genom att bara läsa innehållet.

Inte alltid som Google translate gör en bra översättning.

Permalänk
Medlem

Alla mejl av den typen att det är väldigt bråttom, väntar man så kostar det pengar etc. skall man ta med stor nypa salt - texten är för att för att väcka flykt-reflexen och då slutar hjärnan att tänka kritiskt och sväljer lättar det som står vidare på sidan - många människor hamnar i läge flykt-panik rent kropps-kemiskt så fort det handlar om att plötsligt oväntat bli skyldiga kännbar mängd med pengar.

Det är alltså skrämsel och terror på hög nivå mot offren för att leda dem till den ännu mera djävulska programmet som krypterar diskinnehållet för offret och den riktiga tortyren och utpressningen börjar.

---

Det är bara en tidsfråga innan virusen är specifikt riktade mot smartphone så det är ingen bra rekommendation för framtiden med tanke på hur mobilerna används idag med allt mer företagsspecifika applikationer, bankappar, inloggningssystem och annan privat information som samlas där.

Minst farliga är förmodligen att starta på en burk utan inkopplad HD en linux-live DVD-skiva och surfa in och hämta mailet där med webbrowsern och granska den i miljön (brukar finnas pdf-viewer, libre office för doc-filer och excel-filer tillräckligt duktiga för att se om filen är öppningsbar med vettig innehåll), beter det sig konstig där eller inte öppningsbart på förväntat sätt så är det något skumt i filen och då raderar man mailet/filen på mailservern och därefter rycker man ur sladden ur datorn så är allt bortglömt igen eftersom det inte finns någon skrivbar media att spara på för viruset i burken.

Varför linux - det är för att det är erkänt svårhackat (om man är vanlig user och inte kör som root) samt att det inte är miljön som är i virusmakarnas fokus utan de vill hitta lätta offer i Android-världen, PC-världen och Iphone-världen där det finns miljoner till miljarder användare av dessa och det är alltid några av dessa som har dålig säkerhet, ej uppdaterad enhet eller ouppmärksam användare.

Sedan när det gäller virusspridning så måste det vara tillräckligt tätt mellan 'offren' som släpper in virus för att en spridning skall ta fäste och sedan växa och då är linux-klienter på desktopmiljö ett mycket dåligt val...

Permalänk
Medlem
Skrivet av Vingman:

Ojoj, vilken dålig svenska

Om du inte hämta paketet inom 10 dagar. Kan Postnord tar en avgift på 47 kr.

Ja det är aningen förbryllande faktiskt. Man tycker programmeringen borde vara svårare än att översätta/skriva lite text.

Permalänk
Inaktiv

SBS (skit bakom sparkarna) är det största hotet som finns inom IT-värden.

Nu vet jag inte hur trojan var uppbyggd och hur mycket SBS som var orsaken. Är det en bifogad .exe fil som kanske begär administratörsrättigheter, oj vad mycket sbs det var. Var det däremot en pdf fil, som utnyttjade ett hål i acrobat reader så kan även mer mer erfarna och försiktiga användare råka ut.
Jag har sett många systemutvecklare med 20års erfarenhet göra dumma saker, men det handlar om tidbrist.

För egentligen ska alla ha en "helt isolerad" surfdator gärna med linux som de gör all vardaglig internetanvändning på, men hur många gör detta, ens här på sweclockers? Vi går väl mer emot detta hållet även om det nu tar tid, det jag tänker på är att vi kör mer i molnet där vi även versionssparar.

Permalänk
Medlem

Somliga säger att det är avsiktligt så för att fånga de mer 'dumma' användarna medans de lite duktigare vill man inte ha att göra med då det kan finnas några där som faktiskt kan bli ett hot tillbaka mot virusmakarna om de blir tillräckligt förbannade...

Med andra ord är det lågt stående kryp av virusmakare som avsiktligt ger sig på dom användare som har väldigt svårt att parera och försvara sig mot den här typen av angrepp.

---

Många virusdropper har vägar in för att starta exe-program som senare skaffar rättigheter utan att användaren får någon anmodan alls att ge programmet tillstånd till administrativa rättigheter. - det räcker med ett dubbelklick på bilagan i tron att du skall öppna den med en pdf-viewer.

Man måste ha windowsbrandväggen eller vad det heter på max för att stoppa den typen av angrepp, allt under detta så går sådant förbi onoterat.

Permalänk
Avstängd
Skrivet av xxargs:

Somliga säger att det är avsiktligt så för att fånga de mer 'dumma' användarna medans de lite duktigare vill man inte ha att göra med då det kan finnas några där som faktiskt kan bli ett hot tillbaka mot virusmakarna om de blir tillräckligt förbannade...

Med andra ord är det lågt stående kryp av virusmakare som avsiktligt ger sig på dom användare som har väldigt svårt att parera och försvara sig mot den här typen av angrepp.

Så fungerar samhället. Blinda människor som blir rånade i Göteborg och förlamade människor som blir våldtagna. Vissa riktar in sig på svaga människor.

Naiva svenskar är ganska så tacksamma mål.

Permalänk
Medlem

Den senaste är en länk till en sida som automatiskt försöker ladda ned en zipfil. Zipfilen innehåller sen ett förvrängt javascript som i sin tur försöker ladda ned en exe-fil. Exe filen är det verkliga viruset.

cert se har fått ute lite info om det hela också https://www.cert.se/2016/11/ny-vag-av-natfiske-med-postnord-s...

Visa signatur

Arbetsdator: HFX Mini. Ryzen 3600, GTX1650. Skärmar: Dell 2415

Permalänk
Avstängd
Skrivet av mats42:

Den senaste är en länk till en sida som automatiskt försöker ladda ned en zipfil. Zipfilen innehåller sen ett förvrängt javascript som i sin tur försöker ladda ned en exe-fil. Exe filen är det verkliga viruset.

cert se har fått ute lite info om det hela också https://www.cert.se/2016/11/ny-vag-av-natfiske-med-postnord-s...

Hahahaha, dagens skratt

Spåra packet står det

Menar de personerna bakom denna scam?

Permalänk
Medlem
Skrivet av Tea42BBS:

Känns spontant som det enklaste man kan göra för att skydda sig om man är osäker på ett mail både som privatperson eller företag är att öppna det i sin ipad/platta/telefon - så slipper man iaf få in skit i sin riktiga dator.

Kanske enklast och annars finns det en del man kan göra för att säkra upp sin Windowsdator hemma eller på jobbet om man vill. Jag delade med mig av några tips senast ett företag blev drabbat av ransomware #16398694:

  • Applocker för vitlistning av alla applikationer du kör

  • Slå av all exekvering av makron i Office (vanlig väg in)

  • Slå på visning av filändelser, så att man ser vad det är för typ av fil man klickar på. Faktura.pdf.js ska inte visas som Faktura.pdf

  • Ändra så att skriptfiler öppnas i Anteckningar istället för att köras i WSH och MSHTA

  • Inaktivera WSH

Disabling Windows Script Host
Jessica Payne (Security Person at Microsoft): Lots of malware relies on fact users can simply double click on things like .hta and .js and execute the code for them due to associations.
John Lambert (General Manager, Microsoft Threat Intelligence Center): Don't like .HTA malware? Use the F-word--ftype > FTYPE.EXE htafile="c:\windows\system32\notepad.exe" "%1"

Permalänk
Medlem

@torbjorn_75: Lägg till geotaggning. Många länkar går till öst och har man ingen verksamhet i dessa delar av världen man man lungt spärra dessa IP i brandväggen. Förutsätter såklart att brandvägen har detta stöd inbyggt.

Visa signatur

There are two kinds of people: 1. Those that can extrapolate from incomplete data.
Min tråkiga hemsida om mitt bygge och lite annat smått o gott: www.2x3m4u.net

Permalänk
Medlem

Att slå av visningen av filändelsen som default är nog en av de mest idiotiska 'uppsnoffsing' av grafiska gränssnitt som MS har gjort - det har orsakat miljoner av infekterade datorer som förmodligen hade hävts/hindrats om användaren haft chansen att se filändelsen.

Tyvärr lider sådana här saker av 'tyranny of the default' - även om det är lätt att ändra så görs det inte av det stora flertalet av användarna och oavsett hur många som tjatar om detta.

Permalänk
Medlem
Skrivet av Dr.Mabuse:

Det finns ingen dekrypter för detta virus. Den tar även bort tidigare versioner (shadow copy).

Den skadliga koden krypterar bara filer med specifika filändelser. En vän klarade sig häromdagen trots att hans USB-backup var ansluten eftersom filändelsen vbm och vib ignorerades av Crypt0l0cker.

Den här gången ja! - nästa gång har man inte den turen...

Hoppas din vän fick tillräckligt med näsbränna för att verkligen fundera på hur framtida backupstrategi skall se ut och i utformning att man inte förstör sina friska backup även om man ovetandes har ett sådan ransomvirus härjande i sin dator.

Det här att göra backup mot molntjänst/NAS med generationshantering av filskrivningar/daglig backup är plötsligt väldigt viktigt den dagen man får in virus som skriver sönder precis all den kommer åt och kanske hinner göra det ett tag oupptäckt...

Apple har sin time-machine - men jag vet inte hur den är upplagd och om dess undanlagrade generationer av filer är synliga över filbrowser etc. över kopplingen och därmed utsatt för möjlighet till virusangrepp...

Permalänk

Själv kör jag med windows filhistorik och sen ransomware började bli ett hot brukar jag kopiera över FileHistory mappen omväxlande till 2 externa usb-diskar. Diskarna ansluter jag bara när jag backar annars ligger dom i skrivbordslådan.

Det brukar gå någon månad mellan kopieringarna men jag genererar inte så mycket data och skulle jag förlora en månad finns det mesta ändå kvar i mailen eller i mobilen.

Visa signatur

Bärbar: Dell G7 17-7790, i7-9750H, RTX2060, 144Hz ips
Mobil: Samsung Galaxy A71
Mediaspelare: Apple TV 4K 32GB

Permalänk
Medlem
Skrivet av mats42:

Den senaste är en länk till en sida som automatiskt försöker ladda ned en zipfil. Zipfilen innehåller sen ett förvrängt javascript som i sin tur försöker ladda ned en exe-fil. Exe filen är det verkliga viruset.

cert se har fått ute lite info om det hela också https://www.cert.se/2016/11/ny-vag-av-natfiske-med-postnord-s...

Kan tillägga lite info då jag undersökt detta på jobbet en del då jag jobbar som it-säkerhetsanalytiker blir det en del av det otacksamma jobbet när folk trycker på sådant här.

Saknas internet-uppkoppling krashar exekeveringen av js-filen.
Headers.exe som den laddar ner gör rätt mycket mer än att bara söka genom datorn. Den försöker använda existerande monteringen, cookies etc. för att se om man kan accessa office365/live-dokument och kryptera även allt på molntjänster.
Den krypterar dessutom även sin egen js-fil

Något den inte gör är dock att försöka bryta sig ut från användarens behörigheter. Så den skadar bara den lokala användaren och allt den kan skriva till.

Vi har matat CERT med massa data, tyvärr har de inte publicerat sidorna där Headers.exe ligger tyvärr. Vart zip-filen som innehåller en .js-fil är mindre betydelsefull tycker jag iaf. Dessa filer hostas nästan alltid på hackade wordpress-sidor, så även i detta fall. Så tyvärr är det ofta helt legitima saker placerade i västvärlden som filerna hostas på.

Att ransomware börjar som javascript har varit på modet nu i minst ett halvår.
För att förhindra detta är det bästa att plocka bort filassociationen med javascript. Detta brukar tyvärr göra utvecklare ledsna.

Om man har en surfproxy bör man också se till att slutanvändare aldrig kan ladda ner .exe-filer, även .exe-filer inuti zip-filer.

Permalänk
Medlem
Skrivet av xxargs:

Den här gången ja! - nästa gång har man inte den turen...

Hoppas din vän fick tillräckligt med näsbränna för att verkligen fundera på hur framtida backupstrategi skall se ut och i utformning att man inte förstör sina friska backup även om man ovetandes har ett sådan ransomvirus härjande i sin dator.

Det här att göra backup mot molntjänst/NAS med generationshantering av filskrivningar/daglig backup är plötsligt väldigt viktigt den dagen man får in virus som skriver sönder precis all den kommer åt och kanske hinner göra det ett tag oupptäckt...

Apple har sin time-machine - men jag vet inte hur den är upplagd och om dess undanlagrade generationer av filer är synliga över filbrowser etc. över kopplingen och därmed utsatt för möjlighet till virusangrepp...

Ransomware är inte ett virus och kommer aldrig skriva sönder allt, det skulle liksom motverka dess syfte. Att nästa generation kanske omfattar fler filsuffix är underförstått - Jag ser det lika självklart som att man inte behöver påpeka det uppenbara.

Visa signatur

There are two kinds of people: 1. Those that can extrapolate from incomplete data.
Min tråkiga hemsida om mitt bygge och lite annat smått o gott: www.2x3m4u.net

Permalänk
Medlem
Skrivet av andreas_dock:

Typ, folk kastar ju pengar på dem mer eller mindre pga. deras dåliga struktur och att ha "viktiga saker" på mer än ett ställe.
Inte konstigt att de redan är uppe i revision 3 utav "viruset" som tar både lokal dator, inkopplade diskar/minnen etc OCH nätverk med onnejd...

.. och revision 4 är under utveckling vad jag har hört. Och de skall ta sig an cachade lösenord för cloud-tjänster etc.

Fy fan, mår illa utav det här pissiga utvecklingen som privatpersoner och företag stödjer genom att de betalar in pengar till deras utpressningsverksamhet.

Vad dryga en del här är. Det är alltid lätt att vara efterklok!
Den som sitter i skiten vill nog inte vägra betala för att visa upp sig som "Ädle Allan", han vill nog bra ha tillbaka sina filer...
Även om det kostar pengar.

Permalänk
Medlem

Varför inte försöka vara klok i förväg?

Skrivet av Stig45:

Vad dryga en del här är. Det är alltid lätt att vara efterklok!
Den som sitter i skiten vill nog inte vägra betala för att visa upp sig som "Ädle Allan", han vill nog bra ha tillbaka sina filer...
Även om det kostar pengar.

Permalänk
Medlem
Skrivet av Myllerman:

Ingen aning. Är inte insatt i hur viruset fungerar. Antagligen en länk eller bifogad fil i själva mejlet som då exekverar skadliga koden men om den bara fungerar i windowsmiljö eller även andra os vet jag ej.

Så här såg tidigare mejl såg ut t.ex. Finns säkert olika variationer.

http://www.postnord.com/contentassets/255264dd1e9f4b87ad6ded2413cc0764/sv_bluffmejl.jpg

http://mb.cision.com/Public/2219/9907408/a1de9080f9542def_800x800ar.jpg

Förstår inte att man går på sådana mejl.

Lösta paket? Courier och inte brevbärare. Fraktsedel när jag hämtar paket? Slipper jag avgifterna om jag avregistrerar mig från mejlen? De har infört en avgift på 5kr för att paketet inte kunde leveras till mig? Språket i övrigt är ju knas med.

Skickades från m.sweclockers.com

Permalänk
Medlem

Inom företagsvärlden så är det mycket elektroniska dokument numera via mail och somliga kanske hanterar 10-100 tals per dag med allsköns olika dokument från fraktfirmor, företag och annat - det räcker med en kort stund brist på koncentration, distraherad eller annat som gör att man klickar en gång för mycket.

Att dum-förklara offren löser inte problemet - det hela är utformat så enligt hur vi fungerar rent psykiskt för att tillräckligt många skall falla för fällan så att verksamheten skall bli lönsam för utpressarna