Het Petya-virus codeert welke bestanden. Kaspersky Lab heeft zijn naam gegeven aan een nieuw ransomware-virus

Op 27 juni 2017 werd de wereld geconfronteerd met een nieuwe ransomware-epidemie, waarvan de oorzaak een nieuwe versie van de Petya-encryptor was, bekend bij experts sinds 2016. De malware-operators hebben duidelijk verschillende technieken overgenomen van de ontwikkelaars van de sensationele en slaagden erin een nieuwe ronde van paniek uit te lokken.
In dit materiaal hebben we geprobeerd alle momenteel bekende informatie over deze kwaadaardige campagne te verzamelen.

Kenmerken van Petya

Zoals hierboven vermeld, werd de Petya-ransomware in maart 2016 uitgebracht. De versie die de wereld op 27 juni 2017 tegenkwam is echter heel anders dan die ‘Petit’.

Petya 2016 - Costin Raiu (@craiu) 27 juni 2017

Zoals u in de bovenstaande illustraties kunt zien, stond Oekraïne gisteren onder de getroffen landen met een ruime marge aan de leiding.

Terug op 27 juni 2017, Oekraïense cyberpolitie gemeld, dat de ransomware zich volgens voorlopige gegevens zo snel door heel Oekraïne verspreidde “dankzij” de software van het bedrijf M.E.Doc. Soortgelijke aannames werden gedaan dooren, waaronder experts van Cisco Talos en Microsoft.

Zo meldde de cyberpolitie dat de laatste update, die op 22 juni werd verspreid vanaf de servers van het bedrijf (upd.me-doc.com.ua), besmet was met de Petya-ransomware.

Microsoft-specialisten schrijven op hun beurt dat ze op 27 juni merkten dat het M.E.Doc-updateproces (EzVit.exe) kwaadaardige opdrachten begon uit te voeren die leidden tot de installatie van Petya (zie onderstaande illustratie).

Tegelijkertijd verscheen er een bericht op de officiële M.E.Doc-website waarin stond dat “er een virusaanval wordt uitgevoerd op de servers”, dat al snel verdween en nu alleen beschikbaar is in de cache van Google.