Siber suçlular, popüler oyunlar dahil olmak üzere insanların ilgi ve beğenilerini kullanarak her şeyden para kazanmaya çalışmaktadır. Kötü amaçlı yazılımlar, çoğu zaman, özellikle henüz resmi olarak piyasaya sürülmemiş bir oyunun korsan kopyası veya mobil sürümü gibi görünmektedir.
Yakın bir zamanda da Syrk adlı şifreleyici bir fidye yazılım ortaya çıktı. Kendine iki yıl içinde 250 milyon gibi güçlü bir oyuncu kitlesi oluşturan Fortnite oyunu için bir hile paketi süsü veren Syrk, oyunculara bir paket içinde iki hile vaat ediyor: aimbot (otomatik nişan alma aracı) ve WH (ESP olarak da bilinen bu hile, oyunda diğer oyuncuların yerlerini bulmaya yarar). Ancak bu paketin gerçekte yaptığı, mağdurun dosyalarını şifrelemek ve fidye istemektir.
Fidye yazılımı Syrk nasıl çalışıyor
Cyren şirketinden araştırmacılara göre Syrk, temel olarak açık kaynaklı bir fidye yazılımının tam kopyası. Bir kere çalıştırıldığında yazılım, komuta kontrol sunucusuna bağlanır ve aşağıda belirtilen programları devre dışı bırakır:
- Windows Defender,
- UAC (yönetici işlemleri için kullanıcı izni isteyen sistem),
- Task Manager, Process Monitor ve Process Hacker gibi istilayı tespit etmek için kullanılabilecek işlem izleme uygulamaları.
Şifreleyici, kullanıcının sadece bilgisayarı yeniden başlatarak kurtulamaması için kendisini otomatik yükleme listesine de ekler. Bilgisayara bağlı USB bellek varsa Syrk, ona da bulaşmaya çalışır.
Bunun üzerine kötü amaçlı yazılım, ortam dosyalarını, metin belgelerini, elektronik çizelgeleri ve sunumları, ZIP ve RAR arşivlerini, Photoshop ve Microsoft Visual Studio dosyalarını bulup şifrelemeye koyulur. Sonuç olarak bunlara .SYRK uzantısı verir.
Monitörde kapatılamaz bir fidye talebi gösterilir.
Syrk Ransomware seems inspired by a Fortnite Hacktool, terminates task manager, process hacker, really good at being persistent and annoying. Does encrypt but might still be in development. 30/67 in VThttps://t.co/x7Y6Tz4NB1 pic.twitter.com/6e9wI8XTQR
— Leo (@leotpsc) August 1, 2019
Arka planda Guy Fawkes maskesi olan metinde, dosyaları kurtarmanın tek yolunun suçlularla e-posta yoluyla iletişime geçip kendilerine ödeme yapmak olduğu belirtilir. Mağdura da bunun için sınırlı bir süre verilir: Syrk, şifrelediği dosyaları iki saatte bir siler; önce fotoğraflar klasöründen başlar, ardından masaüstüne geçer ve son olarak kullanıcının belgelerini siler.
Dosyalarınızı ücretsiz kurtarın
Haberler iyi: Syrk bilgisayarınıza girmiş ve belgelerinizi şifrelemiş olsa dahi fidye ödemek zorunda değilsiniz. Bulaştığı bilgisayarda bulunan dosyaların şifresini çözmek için gereken anahtar, güncel sürümünde fiili olarak saklanmaktadır. Söz konusu anahtar, C:UsersDefaultAppDataLocalMicrosoft klasöründe, -pw+.txt veya +dp-.txt adında bir dosyadadır.
Dosyalarınızı kurtarmak için:
- Anahtarı kopyalayın.
- Fidye talep penceresinde Show My ID seçeneğine basın, bilgisayar kimliğinizi gösteren ve Enter the key to Decrypt your Files (Dosyalarınızın Şifresini Çözmek için Anahtarı Girin) davetinin yer aldığı bir sayfa açılır.
- Anahtarı ilgili alana yapıştırın ve Decrypt my Files (Dosyalarımın Şifresini Çöz) seçeneğine basın.
Program, şifrelenmiş fotoğrafları ve belgeleri kurtarır, ardından kötü amaçlı yazılımdan kalanları temizleyecek iki adet .exe dosyası oluşturur ve çalıştırır.
Her ne kadar daha zor olsa da dosyalarınızı kurtarmanın bir yolu daha vardır. Doğrusu bu kötü amaçlı yazılımda, çıkarıp çalıştırabilirseniz belgeleri kurtaran bir şifre çözme bileşeni vardır. Ayrıca bu seçenekte virüsün manuel olarak silinmesi gerekir.
Fidye yazılımlarından korunun
Araştırmacılara göre, her ne kadar profesyonel yardım gerekebilse de, Syrk tarafından silinen verilerin kurtarılması mümkündür. Yerel saklanan anahtarı kullanarak dosyaları kurtarmak şu an için işe yarıyor ancak kötü amaçlı yazılımı geliştirenler, ileride araçlarını kullanıcıların fidye ödemeden dosyalarının şifresini çözme olanağını ortadan kaldıracak şekilde değiştirebilir. Her zaman olduğu gibi en iyi taktik, fidye yazılımlarının size zarar vermesini baştan önlemektir.
- Bilgisayar oyunlarında harika avantajlar sağlıyor olsalar bile güvenilmeyen kaynaklardan kesinlikle program indirmeyin. Hatta, oyunlarda harika avantajlar sağladıklarını söylüyorlarsa özellikle kaçının.
- Dosyalarınızı yedekleyin ve bilgisayarınızdan doğrudan erişilemeyecek şekilde saklayın. Harici HDD veya flash disk kullanacaksınız, bunları sadece yedekleme işlemi tamamlanana kadar takılı tutun.
- Güvenilir bir koruma çözümü yükleyin. Syrk,
- Kaspersky Internet Security tarafından kötü amaçlı bir nesne olarak algılanır; yani, indirmeyi veya çalıştırmayı deneseniz dahi dosyalarınıza erişmesine kesinlikle izin verilmez.