„BlackSuit“ išpirkos reikalaujanti programinė įranga yra kenkėjiškų programų rūšis, kuri, kaip žinoma, yra skirta tiek „Windows“, tiek „Linux“ naudotojams ir neleidžia aukoms pasiekti savo failų juos užšifruodama. Paprastai galite identifikuoti šią išpirkos reikalaujančią programą, nes BlackSuit prie failų pavadinimų prideda plėtinį „.blacksuit“ ir pakeičia darbalaukio foną, sukuria išpirkos raštą „README.BlackSuit.txt“ ir pervadina failus. „BlackSuit“ išpirkos rašte bus pateikti keli teiginiai, visų pirma, kad pagrindiniai failai buvo užšifruoti, o tai reiškia, kad pagrindiniai failai buvo užšifruoti bet kurioje finansinėje saugykloje ir saugoti. turtas, asmeniniai failai ir kiti neskelbtini duomenys buvo pažeisti. „BlackSuit“ taip pat turi duomenų nutekėjimo svetainę, kuri yra dvigubo turto prievartavimo strategijos dalis, kuria siekiama priversti aukas sumokėti išpirkos reikalavimą.
Kokia kenkėjiška programa yra „BlackSuit“?
„BlackSuit“ yra išpirkos reikalaujanti programa, kenkėjiškų programų rūšis, kuri užšifruoja aukos sistemoje esančius failus ir reikalauja sumokėti mainais už iššifravimo raktą. Kai išpirkos reikalaujanti programa užkrečia sistemą, ji naudoja FindFirstFileW() ir FindNextFileW() API funkcijas, kad surašytų failus ir katalogus bei inicijuotų šifravimo procesą. „BlackSuit“ išpirkos reikalaujanti programa failams šifruoti naudoja išplėstinio šifravimo standarto (AES) algoritmą. AES algoritmas yra simetriškas šifravimo algoritmas, plačiai naudojamas duomenims šifruoti. „BlackSuit“ išpirkos reikalaujanti programinė įranga naudoja „OpenSSL“ AES šifravimui ir naudoja panašias pertraukiamas šifravimo technologijas, kad būtų greitai ir efektyviai šifruojami aukos failai. „BlackSuit“ išpirkos reikalaujanti programa skirta tiek „Windows“, tiek „Linux“ operacinių sistemų naudotojams. Išpirkos reikalaujanti programa numeta išpirkos raštelį pavadinimu „README.BlackSuit.txt“ kiekviename aplanke, kurį eina. Užšifravęs failus, jis pervardija juos pridėdamas plėtinį „.BlackSuit“.
Viskas, ką žinome apie BlackSuit Ransomware
Patvirtintas vardas
- BlackSuit virusas
Grėsmės tipas
- Ransomware
- Kripto virusas
- Failų spintelė
- Dvigubas turto prievartavimas
Šifruotų failų plėtinys
- .juodą kostiumą
Išpirkos reikalaujantis pranešimas
Taip pat skaitykite:Daixin Ransomware Group: Visas vadovas
- README.BlackSuit.txt
Aptikimo vardai
- AvastWin32: kenkėjiškų programų gen
- KasperskyHEUR:Trojan-Ransom.Win32.Generic
- SophosMal/Generic-S (PUA)
- MicrosoftIšpirka:Win32/BlackSuit.B
Paskirstymo būdai
- Užkrėstų el. laiškų priedai (makrokomandos)
- Torrent svetainės
- Kenkėjiški skelbimai
- Trojos arklys
Pasekmės
- Failai yra užšifruoti ir užrakinti iki išpirkos mokėjimo
- Duomenų nutekėjimas
- Dvigubas turto prievartavimas
„Windows“ variantas
- „BlackSuit“ ir „Royal“ ransomware šeimų 32 bitų „Windows“ variantai turi 93,2% funkcijų panašumą, 99,3% pagrindinių blokų ir 98,4% BinDiff pagrindu veikiančių šuolių.
- „BlackSuit“ ir „Royal“ naudoja „OpenSSL“ AES šifravimui ir naudoja panašias pertraukiamo šifravimo technologijas.
Linux variantas
- „BlackSuit“ išpirkos reikalaujančios programinės įrangos Linux variantas yra 64 bitų ELF vykdomasis failas, sudarytas naudojant GCC su sha256 kaip 1c849adccad4643303297fb66bfe81c5536be39a87601d67664af1d14e02b9e.
- „Royal“ ir „BlackSuit“ „Linux“ variantai turi 98% panašumo funkcijų, 99,5% blokų ir 98,9% panašumų šuoliais, remiantis „BinDiff“ palyginimo įrankiu.
Ar yra nemokamas iššifruotojas?
Nr.Šiuo metu nėra žinomo viešojo BlackSuit išpirkos reikalaujančios programinės įrangos iššifravimo priemonės.
Kas yra BlackSuit ransomware IOC?
Kompromiso rodikliai (IOC) yra tinkle arba operacinėje sistemoje pastebėti artefaktai, kurie labai patikimai rodo kompiuterio įsibrovimą. IOC gali būti naudojami anksti aptikti būsimus atakos bandymus naudojant įsibrovimų aptikimo sistemas ir antivirusinę programinę įrangą. „BlackSuit“ išpirkos reikalaujančios programinės įrangos infekcija gali nerodyti jokių pastebimų simptomų, kol pasirodys pranešimas apie išpirką. Tačiau čia yra keletas simptomų, kurie gali rodyti BlackSuit ransomware infekciją:
- Failų negalima atidaryti ar pasiekti, o jų pavadinimai buvo pakeisti įtraukiant plėtinį „.blacksuit“.
- Buvo pakeistas darbalaukio fonas.
- Išpirkos raštelis „README.BlackSuit.txt“ yra kiekviename kataloge.
- Išpirkos rašte teigiama, kad pagrindiniai failai buvo užšifruoti ir saugomi saugiame serveryje, o finansinės ataskaitos, intelektinė nuosavybė, asmeniniai failai ir kiti jautrūs duomenys buvo pažeisti.
- Auka gali gauti pranešimą, kuriame reikalaujama sumokėti mainais už iššifravimo raktą.
Jei atsiranda bet kuris iš šių simptomų, rekomenduojama nedelsiant imtis veiksmų, kad būtų išvengta tolesnio duomenų sugadinimo ir praradimo. Susisiekus su „SalvageData“ išpirkos reikalaujančių programų pašalinimo ekspertais, jums bus suteikta saugi duomenų atkūrimo paslauga ir išpirkos reikalaujančių programų pašalinimas po atakos.
Kas yra BlackSuit išpirkos raštelyje
„BlackSuit“ išpirkos reikalaujančios programinės įrangos sugeneruotas išpirkos raštas vadinamas „README.BlackSuit.txt“ ir nuleidžiamas į kiekvieną aplanką, kurį ji eina. Pastaboje yra užpuolikų pranešimas, kuriame teigiama, kad pagrindiniai failai buvo užšifruoti ir saugomi saugiame serveryje. Pastaboje taip pat minima, kad buvo pažeistos finansinės ataskaitos, intelektinė nuosavybė, asmens bylos ir kiti neskelbtini duomenys. Užpuolikai reikalauja išpirkos mokėjimo mainais už iššifravimo raktą.Apskritai BlackSuit išpirkos raštelio tonas sukurtas taip, kad aukoje sukurtų skubos ir baimės jausmą, verčiant ją vykdyti užpuoliko reikalavimus.BlackSuit išpirkos raštelio pavyzdys:
Kaip plinta BlackSuit išpirkos reikalaujančios programos
Įprasti būdai, kaip BlackSuit išpirkos programa gali užkrėsti sistemą:
Užkrėstų el. laiškų priedai (makrokomandos)
- Kibernetiniai nusikaltėliai gali platinti BlackSuit išpirkos reikalaujančią programinę įrangą naudodami el. pašto priedus, kuriuose yra užkrėstų nuorodų arba makrokomandų.
- Vartotojai, kurie atidaro šiuos priedus arba įgalina makrokomandas, gali netyčia suaktyvinti išpirkos reikalaujančios programos vykdymą savo sistemoje.
Torrent svetainės
- „BlackSuit“ išpirkos reikalaujančios programos gali būti įterptos į „torrent“ failus, kurie dažniausiai naudojami failams atsisiųsti ir dalytis per lygiaverčius tinklus.
- Kai vartotojai atsisiunčia ir atidaro šiuos užkrėstus torrent failus, jų sistemos gali būti užkrėstos išpirkos reikalaujančia programine įranga.
Kenkėjiški skelbimai
- Kenkėjiški skelbimai, dar vadinami kenkėjiška reklama, gali būti naudojami kaip BlackSuit išpirkos reikalaujančių programų platinimo būdas.
- Vartotojai, spustelėję šiuos skelbimus, gali būti nukreipti į svetaines, kurios automatiškai atsisiunčia ir įdiegia išpirkos reikalaujančią programinę įrangą savo sistemoje.
Trojos arklys
- „BlackSuit“ išpirkos reikalaujančios programos gali būti pristatomos per Trojos arklys, kurie yra kenkėjiškos programos, galinčios atsisiųsti ir įdiegti kitų tipų kenkėjiškas programas, įskaitant išpirkos reikalaujančias programas.
- Trojos arklys gali būti platinamas įvairiomis priemonėmis, pvz., sukčiavimo el. laiškais, suklastotais programinės įrangos atnaujinimais arba pažeistomis svetainėmis.
Kaip veikia „BlackSuit“ išpirkos reikalaujanti programa?
BlackSuit ransomware yra kenkėjiškų programų rūšis, kuri veikia kaip išpirkos reikalaujanti programinė įranga, neleidžianti aukoms pasiekti savo failų juos užšifruojant. Svarbu pažymėti, kad konkretus BlackSuit išpirkos reikalaujančios programinės įrangos elgesys ir funkcionalumas gali skirtis įvairiose versijose ar variantuose. Čia aprašoma, kaip paprastai veikia BlackSuit išpirkos reikalaujančios programos:
Paskirstymas
„BlackSuit“ išpirkos reikalaujanti programinė įranga platinama įvairiais būdais, įskaitant užkrėstus el. pašto priedus, torrent svetaines, kenkėjiškus skelbimus ir Trojos arklys.
Vykdymas
Kai išpirkos reikalaujanti programa užkrečia sistemą, ji pradeda šifravimo procesą. Ji naudoja FindFirstFileW() ir FindNextFileW() API funkcijas, kad surašytų sistemos failus ir katalogus.
Šifravimas
„BlackSuit“ išpirkos programa naudoja stiprų kriptografinį algoritmą, pvz., Išplėstinį šifravimo standartą (AES), kad užšifruotų tikslinius failų tipus. Šifruoti failai modifikuojami prie jų pradinių pavadinimų pridedant plėtinį „.blacksuit“.
Išpirkos užrašas
Užšifravusi failus, „BlackSuit“ išpirkos programa įmeta išpirkos raštelį „README.BlackSuit.txt“ į kiekvieną aplanką, kurį eina. Išpirkos raštelis yra užpuolikų pranešimas, reikalaujantis išpirkos mokėjimo mainais už iššifravimo raktą.
Darbalaukio tapetų keitimas
„BlackSuit“ išpirkos programa taip pat pakeičia užkrėstos sistemos darbalaukio foną, rodydama pranešimą arba vaizdą, susijusį su išpirkos reikalaujančios programos ataka.
Duomenų praradimas ir prievartavimas
Užšifruoti failai tampa neprieinami ir netinkami naudoti be iššifravimo rakto. Jei išpirka nebus sumokėta, užpuolikai gali grasinti nutekinti ar parduoti pažeistus duomenis.
Nemokėkite išpirkos!„BlackSuit“ išpirkos reikalaujančių programų atakų aukoms patariama pranešti apie incidentą teisėsaugai ir kreiptis pagalbos į patikimą kibernetinio saugumo specialistą.
Kaip elgtis su „BlackSuit“ išpirkos reikalaujančios programos ataka
Svarbu:Pirmas žingsnis po to, kai nustatomi BlackSuit IOC, yra reagavimo į incidentus planas (IRP). Idealiu atveju turite reagavimo į incidentus saugotoją (IRR) su patikima profesionalų komanda, su kuria galima susisiekti 24/7/365, ir jie gali nedelsiant imtis veiksmų, kurie padės išvengti duomenų praradimo, sumažinti arba panaikinti išpirkos mokėjimą ir padėti jums susidoroti su bet kokiais teisiniais įsipareigojimais. užkrėstą kompiuterį atjungdami nuo interneto ir pašalindami bet kokį prijungtą įrenginį. Kartu ši komanda padės jums susisiekti su jūsų šalies vietinėmis valdžios institucijomis. JAV gyventojams ir įmonėms tai yravietos FTB biurasirInterneto nusikaltimų skundų centras (IC3). Norėdami pranešti apie išpirkos reikalaujančios programos ataką, turite surinkti visą informaciją apie ją, įskaitant:
- Išpirkos užrašo ekrano nuotraukos
- Bendravimas su išpirkos reikalaujančiais veikėjais (jei tokių turite)
- Šifruoto failo pavyzdys
Tačiau jei neturite IRP ar IRR, vis tiek galitesusisiekite su išpirkos reikalaujančių programų pašalinimo ir atkūrimo specialistais. Tai yra geriausias veiksmų būdas ir labai padidina tikimybę sėkmingai pašalinti išpirkos reikalaujančią programinę įrangą, atkurti duomenis ir užkirsti kelią būsimoms atakoms. Mes rekomenduojame jumspalikite kiekvieną užkrėstą įrenginį tokį, koks jis yrair paskambink anskubios išpirkos programinės įrangos atkūrimo paslauga. Sistemos paleidimas iš naujo arba išjungimas gali pakenkti atkūrimo procesui. Užfiksavus veikiančios sistemos RAM gali padėti gauti šifravimo raktą, o užfiksavus dropper failą gali būti atvirkštinė inžinerija, todėl duomenys gali būti iššifruoti arba suprasti, kaip jis veikia.

Ko NEGALIMA daryti norint atsigauti po BlackSuit išpirkos reikalaujančios programinės įrangos atakos
Tu privalaineištrinti išpirkos reikalaujančios programosir saugokite visus išpuolio įrodymus. Tai svarbu dėlskaitmeninė kriminalistikakad ekspertai galėtų atsekti įsilaužėlių grupę ir juos identifikuoti. Institucijos gali naudoti užkrėstos sistemos duomenisištirti užpuolimą ir surasti atsakingąjį.Kibernetinės atakos tyrimas nesiskiria nuo bet kurio kito kriminalinio tyrimo: norint surasti užpuolikus, reikia įrodymų.
1. Kreipkitės į savo reagavimo į incidentus teikėją
Reagavimas į kibernetinį incidentą – tai reagavimo į kibernetinio saugumo incidentą ir jo valdymo procesas. Reagavimo į incidentus saugotojas yra paslaugų sutartis su kibernetinio saugumo tiekėju, leidžianti organizacijoms gauti išorinę pagalbą kibernetinio saugumo incidentams. Ji suteikia organizacijoms struktūrizuotą patirtį ir paramą per saugos partnerį, leidžiančią joms greitai ir efektyviai reaguoti kibernetinio incidento metu. Reagavimo į incidentą laikiklis suteikia organizacijoms ramybę ir siūlo ekspertų pagalbą prieš ir po kibernetinio saugumo incidento. Specifinis reagavimo į incidentą laikytojo pobūdis ir struktūra skirsis priklausomai nuo teikėjo ir organizacijos reikalavimų. Geras reagavimo į incidentus laikiklis turėtų būti tvirtas, bet lankstus ir teikti patikrintas paslaugas, kurios pagerintų organizacijos ilgalaikę apsaugą.Jei kreipsitės į savo IR paslaugų teikėją, jis pasirūpins visa kita.Tačiau jei nuspręsite pašalinti išpirkos reikalaujančią programinę įrangą ir atkurti failus kartu su IT komanda, galite atlikti kitus veiksmus.
2. Nustatykite išpirkos reikalaujančią programinę įrangą
Jūs galitenustatyti, kuri išpirkos programaužkrėtė jūsų kompiuterį failo plėtiniu (kai kurios išpirkos reikalaujančios programos naudoja failo plėtinį kaip savo pavadinimą), arba jis bus nurodytas išpirkos rašte. Turėdami šią informaciją galite ieškoti viešojo iššifravimo rakto. Taip pat galite patikrinti išpirkos reikalaujančios programos tipą pagal jo IOC. Kompromiso rodikliai (IOC) yra skaitmeniniai užuominos, kurias kibernetinio saugumo specialistai naudoja norėdami nustatyti sistemos pažeidimus ir kenkėjišką veiklą tinkle ar IT aplinkoje. Iš esmės tai yra skaitmeninės įrodymų, paliktų nusikaltimo vietoje, versijos, o potencialūs IOC apima neįprastą tinklo srautą, privilegijuotus vartotojų prisijungimus iš užsienio šalių, keistas DNS užklausas, sistemos failų pakeitimus ir kt. Kai aptinkamas IOC, saugos komandos įvertina galimas grėsmes arba patvirtina jos autentiškumą. IOC taip pat pateikia įrodymų, prie ko užpuolikas turėjo prieigą, jei įsiskverbė į tinklą.
3. Pašalinkite išpirkos reikalaujančią programinę įrangą ir pašalinkite išnaudojimo rinkinius
Prieš atkurdami duomenis, turite užtikrinti, kad jūsų įrenginyje nėra išpirkos reikalaujančių programų ir kad užpuolikai negalės surengti naujos atakos naudodami išnaudojimo rinkinius ar kitus pažeidžiamumus. Išpirkos reikalaujančių programų pašalinimo paslauga gali ištrinti išpirkos reikalaujančią programinę įrangą, sukurti teismo ekspertizės dokumentą tyrimui, pašalinti pažeidžiamumą ir atkurti jūsų duomenis. Norėdami karantinuoti ir pašalinti kenkėjišką programinę įrangą, naudokite kovos su kenkėjiškomis programomis ir (arba) programinę įrangą.
Svarbu:Susisiekę su išpirkos reikalaujančių programų pašalinimo tarnybomis galite užtikrinti, kad jūsų kompiuteryje ir tinkle nebūtų BlackSuit išpirkos reikalaujančios programos pėdsakų. Be to, šios paslaugos gali pataisyti jūsų sistemą ir užkirsti kelią naujoms išpirkos programinės įrangos atakoms.
4. Norėdami atkurti duomenis, naudokite atsarginę kopiją
Atsarginės kopijos yra efektyviausias būdas atkurti duomenis. Atsižvelgdami į duomenų naudojimą, būtinai darykite atsargines kopijas kasdien arba kas savaitę.
5. Susisiekite su išpirkos reikalaujančių programų atkūrimo tarnyba
Jei neturite atsarginės kopijos arba jums reikia pagalbos pašalinant išpirkos reikalaujančią programinę įrangą ir pažeidžiamumą, susisiekite su duomenų atkūrimo tarnyba. Išpirkos sumokėjimas negarantuoja, kad jūsų duomenys bus jums grąžinti. Vienintelis garantuotas būdas atkurti kiekvieną failą yra turėti atsarginę jo kopiją. Jei to nepadarysite, išpirkos reikalaujančios programinės įrangos duomenų atkūrimo paslaugos gali padėti iššifruoti ir atkurti failus. „SalvageData“ ekspertai gali saugiai atkurti failus ir neleisti „BlackSuit“ išpirkos reikalaujančios programinės įrangos dar kartą užpulti jūsų tinklo. Kreipkitės į mūsų ekspertus 24 valandas per parą, 7 dienas per savaitę, kad gautumėte avarinio atkūrimo paslaugą.
Užkirsti kelią išpirkos reikalaujančių programų atakai
Išpirkos reikalaujančių programų prevencija yra geriausias duomenų saugumo sprendimas. yra lengviau ir pigiau nei atsigauti nuo jų. „BlackSuit“ išpirkos reikalaujanti programa gali kainuoti jūsų verslo ateitį ir netgi uždaryti duris. Tai yra keli patarimai, kaip užtikrinti, kadišvengti ransomware atakų:
- Naudokite patikimą antivirusinę programinę įrangą.Įdiekite ir reguliariai atnaujinkite patikimą antivirusinę programinę įrangą savo sistemoje. Tai gali padėti aptikti ir blokuoti žinomas „ransomware“ grėsmes, įskaitant „BlackSuit“.
- Būkite atsargūs su el. laiškų priedais.Būkite atsargūs atidarydami el. pašto priedus, ypač jei jie yra iš nežinomų ar įtartinų šaltinių. Venkite atidaryti priedų, kurių nesitikėjote arba kurie atrodo įtartini.
- Būkite atsargūs dėl įtartinų nuorodų.Venkite spustelėti įtartinas nuorodas, ypač el. laiškuose, iššokančiuose skelbimuose ar nepažįstamose svetainėse. Šios nuorodos gali nukreipti į kenkėjiškas svetaines, kurios gali platinti išpirkos reikalaujančias programas, pvz., BlackSuit.
- Atnaujinkite operacinę sistemą ir programinę įrangą.Reguliariai atnaujinkite operacinę sistemą, žiniatinklio naršykles ir kitas programinės įrangos programas. Programinės įrangos naujiniuose dažnai yra saugos pataisų, kurios gali padėti apsisaugoti nuo žinomų pažeidžiamumų, kuriuos gali išnaudoti išpirkos reikalaujančios programos.
- Įgalinti automatinius naujinimus.Įgalinkite automatinius operacinės sistemos ir programinės įrangos naujinimus. Tai užtikrina, kad gausite naujausius saugos pataisymus ir naujinimus be rankinio įsikišimo.
- Reguliariai kurkite atsargines failų kopijas.Reguliariai kurkite atsargines svarbių failų kopijas išoriniame standžiajame diske, saugykloje debesyje ar kitoje saugioje vietoje. Išpirkos reikalaujančios programos atakos atveju atsarginės kopijos gali padėti atkurti failus nemokant išpirkos.
- Ugdykite save ir savo darbuotojus.Išmokykite save ir savo darbuotojus apie saugią internetinę praktiką, pvz., vengti įtartinų atsisiuntimų, elgtis atsargiai su el. pašto priedais ir atpažinti sukčiavimo bandymus. Sąmoningumas ir budrumas gali padėti apsisaugoti nuo išpirkos reikalaujančių programų.
Laikydamiesi šių prevencinių priemonių galite sumažinti riziką, kad BlackSuit išpirkos reikalaujančios programinės įrangos užkrės jūsų sistemą, ir apsaugoti failus nuo šifravimo.










![[Patarimas] Naudokite „TrueCaller“ skambintojo ID funkciją, tačiau išjunkite SMS žinučių siuntimo palaikymą](https://media.askvg.com/articles/images7/Truecaller_Old_Calling_Screen_Information_Popup_Android_Mobile_Phone.png)


![„Tensorboard“ vadovėlis: „Tensorflow“ grafiko vizualizacija [pavyzdys]](https://i0.wp.com/hobsoft.com/wp-content/uploads/2025/02/20250201192556-679e754435bd3.png)

![[Programinės įrangos naujinimas] Išleista „Mozilla Thunderbird 134.0“, štai kas naujo ir pataisyta](https://media.askvg.com/articles/images8/New_Thunderbird_Supernova_UI_Version_115_2023.png)