Ang ransomware ay nagdudulot ng malalaking pagkagambala sa mga nakaraang taon.
Ang kamakailang leaked dump ng NSA EternalBlue exploit ay ginagamit ng mga cybercriminals para maikalat ang WannaCry ransomware sa buong mundo. Ang Dump of MS-17-010 Windows OS Vulnerability ay ginawang pampubliko ng kilalang Shadow Broker group noong ika-14 ng Abril, 2017. Ang kahinaang ito ay nakakaapekto sa karamihan ng mga edisyon ng desktop at server na inilabas ng Microsoft Windows at Microsoft ang patch para sa parehong noong Marso, 2017. Gayunpaman, ang mga system na hindi naglapat ng patch na ito ay naaapektuhan ng WannaCry ransomware na pag-uugali.
Ang WannaCry ay Lumilikha ng Havoc sa Buong Mundo
Ang ransomware na ito ay nakaapekto na sa mga high profile na organisasyon sa Spain, UK, China at iba pang mga bansa kabilang ang India. Kasama sa mga organisasyong ito ang mga klinika at ospital sa UK, telecom, gas, kuryente at iba pang mga utility provider. Marami ring unibersidad sa China ang na-target.
Sa Quick Heal Security Labs, hanggang ngayon ay mahigit 3000 WannaCry ransomware attacks na ang natukoy kung saan humigit-kumulang 2450 sa mga ito ay mula sa India. Seqrite matagumpay na naipagtanggol ang mga kasong ito ng mga pag-atake mula sa pagkompromiso at pag-encrypt ng data.
Paano gumagana ang WannaCry Ransomware?
Ang pag-atake ay isinasagawa kapag ang mga system ay konektado sa network gamit ang mga serbisyo ng SMB. Ang mga serbisyong ito ay inaatake at pinagsamantalahan ng "EternalBlue" na pagsasamantala, na nagtatanim ng WannaCry Ransomware na nagiging sanhi ng pag-encrypt ng file pagkatapos ng matagumpay na pagpapatupad. Kapag naka-encrypt ang mga file, idaragdag nito ang extension na ".WNCRY" sa lahat ng naka-encrypt na file.

Larawan 1: WannaCry Ransomware Encrypted na mga file
Pagkatapos ng matagumpay na pagsasamantala, nagdaragdag ito ng mga file sa ibaba sa system:
- C:\ProgramData\ \@WanaDecryptor@.exe
- C:\ProgramData\ \tasksche.exe
- C:\ProgramData\ \taskdl.exe
- C:\ProgramData\ \taskse.exe
Ang WannaCry ay nagdaragdag sa ibaba ng mga malisyosong registry entries upang mapanatili ang system, upang mailunsad nito ang impeksiyon pagkatapos mag-reboot ang bawat system:
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
- “xwjfzbtm432″=”\”C:\\ProgramData\\ \\tasksche.exe\””
Pagkatapos ng matagumpay na pag-encrypt ay nagpapakita ito sa ibaba ng babalang mensahe na naglalaman ng mga tagubilin na dapat sundin upang mabawi ang mga file. Ang countdown timer ay ipinapakita upang lumikha ng gulat upang mabayaran ng biktima ang hinihinging ransom. Kung hindi, nagbabanta ito na ang lahat ng naka-encrypt na data ay tatanggalin. Ang WannaCry ay nagpapakita ng mensahe ng babala ng ransomware sa wika ng kasalukuyang rehiyon.

Larawan 2: Mensahe ng Babala ng WannaCry Ransomware
Gaano Seqrite Pinoprotektahan ba ng Endpoint Security ang WannaCry Ransomware?
Seqrite Proteksyon ng Virus matagumpay na natukoy at nililinis ang nakakahamak na file na responsable para sa pag-encrypt ng file bilang "TrojanRansom.Wanna"

Larawan 3: Seqrite Mensahe ng Babala sa Proteksyon ng Virus
Seqrite Sistema ng Advanced na Pagtukoy sa Ugali proactive na natukoy ang aktibidad ng ransomware na ito na matagumpay na batay sa gawi nito. Kailangang mag-click ng user sa BLOCK button sa sitwasyong ito upang ihinto ang aktibidad ng pag-encrypt.

Larawan 4: Seqrite Prompt sa Pag-detect Batay sa Pag-uugali na may Advanced na Pag-uugali
Seqrite Anti ransomware matagumpay ding natukoy ng teknolohiya ang aktibidad ng pag-encrypt ng file ng WannaCry Ransomware:

Larawan 5: Seqrite Natutukoy ng anti-ransomware ang aktibidad ng pag-encrypt
Mga rekomendasyon para mabawasan ang mga pag-atake ng ransomware:
Lubos na inirerekomenda ng Quick Heal Security Labs ang mga sumusunod na hakbang upang mabawasan ang panganib ng impeksyon ng WannaCry Ransomware:
- Maglagay ng Patch para sa mga kahinaan na ginagamit ng ransomware na ito mula sa Microsoft
- Regular na i-back up ang iyong mahalagang data at pana-panahong suriin ang proseso ng pag-backup sa pag-restore upang matiyak na nai-restore nang maayos ang mga file.
- Tiyaking nakabukas ang mga solusyon sa seguridad sa lahat ng node ng network.
- Palaging panatilihing napapanahon ang naka-install na software ng seguridad sa mga pinakabagong update sa lagda.
- Magsagawa ng Full System Scan gamit ang naka-install na software ng seguridad.
- Iwasang mag-click sa mga link at magbukas ng attachment sa mga email mula sa hindi kilalang at kahina-hinalang pinagmulan.
Pagkilala:
Mga eksperto sa paksa -
Prashil Moon at Dipali Zure
Quick Heal Security Labs



