Een nieuw soort ransomware is ontdekt die zich richt op webservers die Linux draaien. De ransomware, genaamd Linux.Encoder.1, buit in ieder geval kwetsbaarheden in e-commerce-software Magento uit, maar andere attack vectors zijn niet uitgesloten.
De ransomware werd eind vorige week geïndentificeerd door Dr.Web. Wanneer de ransomware toegang heeft tot een systeem, worden meerdere mappen met standaardbenamingen binnengedrongen en de inhoud ervan versleuteld met aes-cbc-128. In iedere map wordt vervolgens een readme_for_decrypt.txt-bestand geplaatst met daarin de losgeld-eis. Onder andere de mappen voor MySQL-servers en de web-mappen van Apache- en Nginx-webservers zijn het doelwit. Het besturingssysteem zelf wordt juist met rust gelaten om de beheerder alle gelegenheid te geven om de eis om losgeld te vinden.
Volgens bronnen van Krebs on Security vindt de infectie plaats via beveiligingsgaten in de e-commerce-software Magento. Het gat in die software is begin dit jaar al gedicht, maar beheerders zijn zelf verantwoordelijk voor het up-to-date houden van de software. Het is op dit moment echter niet uit te sluiten dat de ransomware zich alleen via het gat in Magento verspreidt en geen andere attack vectors heeft.
Volgens de bronnen van Krebs on Security worden de bestanden wel automatisch ontsleuteld door de ransomware wanneer men het losgeld betaalt, hoewel er zeer kleine variaties in bestanden optreden. Op het moment van schrijven weten slechts 13 van de 54 antivirusdiensten van Googles Virustotal Linux.Encoder.1 in de kraag te vatten.
Afbeelding: Dr.Web