A fines de abril de este año, el ransomware Magniber se disfrazó como un paquete de parches de actualización de Windows 10 y se propagó ampliamente, y 360 Security Center lo advirtió. Recientemente, 360 Security Center detectó un nuevo ataque al sistema Windows 11. Desde el 25 de mayo, su volumen de ataques ha aumentado significativamente y también se han actualizado los nombres de sus principales paquetes de difusión, como: win10-11_system_upgrade_software.msi, covid.warning.readme.xxxxxxxx.msi, etc.
El método de transmisión sigue siendo varios foros, sitios web de software descifrado, sitios web pornográficos falsos, etc. Cuando los usuarios visitan estos sitios web, se les induce a descargar desde discos de red de terceros. La propagación reciente del virus es la siguiente:
Fuente: https://blog.360totalsecurity.com/
El código del ransomware en sí no ha cambiado mucho y puede infectar varias versiones de los sistemas operativos Windows. La siguiente figura muestra la escena de Windows 11 siendo infectado por el virus:
Fuente: https://blog.360totalsecurity.com/
El virus utiliza el esquema de cifrado RSA+AES al cifrar archivos. El RSA utilizado tiene una longitud de hasta 2048 bits, que actualmente es difícil de descifrar.
Después de ser encriptado por el ransomware, el sufijo del archivo es un sufijo aleatorio y cada víctima tendrá una página de pago independiente. Si el rescate no se puede pagar dentro del tiempo especificado, el enlace no será válido. Si la víctima puede pagar el rescate dentro de los 5 días, solo necesita pagar 0,09 Bitcoin y el rescate se duplicará después de 5 días.
Fuente: https://blog.360totalsecurity.com/
El ransomware también crea notas de rescate llamadas README.html en cada carpeta que contiene instrucciones sobre cómo acceder al sitio de pago Magniber Tor para pagar un rescate.
Magniber se considera seguro, lo que significa que no contiene ninguna debilidad que pueda explotarse para recuperar archivos de forma gratuita.
Desafortunadamente, esta campaña se dirige principalmente a estudiantes y consumidores en lugar de víctimas empresariales, lo que hace que la demanda de rescate sea demasiado costosa para muchas víctimas.