Beveiligingsonderzoekers van Unit 42, onderdeel van Palo Alto Networks, hebben een nieuwe versie van ransomware ontdekt die zich voordoet als de bekende Locky-variant. De malware versleutelt bestanden echter maar gedeeltelijk en is eenvoudig te verwijderen.
De onderzoekers schrijven dat de ransomware bestanden voorziet van de 'locky'-extensie en ook de mededeling overneemt, waarin Locky om losgeld vraagt. Door zich voor te doen als een bekende soort ransomware hopen de criminelen achter deze variant dat slachtoffers alsnog tot betaling overgaan. Volgens Unit 42 heeft de PowerWare-variant vaker andere malware geïmiteerd.
Deze vorm van ransomware blijkt echter alleen de eerste 2048 bytes van bestanden op de computer van het slachtoffer te versleutelen met 128bit-aes. Daarnaast is de sleutel voor decryptie aanwezig in de broncode van de malware. Daardoor is het eenvoudig de infectie ongedaan te maken. De onderzoekers hebben voor dat doel een tool online gezet.
De infectie door PowerWare vindt plaats via een .NET-bestand dat een Powershell-script uitpakt, waarmee naar bestanden op de pc van het slachtoffer wordt gezocht.