Hoy me llaman unos conocidos de una gestoria porque no pueden acceder a sus archivos, y que para que puedan acceder le sale un aviso de que deben pagar.
En principio, no le doy demasiada importancia, imagino que sera el tipico virus tocapelotas con popups, asi que voy por alli y le hecho un vistazo.
Mi sorpresa es mayuscula al ver que realmente se trata de un virus cryptowall... (malo malo...).
Todas sus bases de datos y archivos importantes como excels, docs, pdfs han sido renombrados a una extension .fuck; por ej. documento.pdf.fuck, obviamente renombrando a .pdf e intentar abrir el archivo con Acrobat no funciona y lo mismo con el resto, especialmente lo mas critico, las bases de datos que tienen en Contaplus y Facturaplus. Asi que evidentemente los archivos que fueron renombrados a .fuck estan cifrados, y deben de tener un cifrado bastante jodido (vamos, olvidando intentar reventar la contraseña por fuerza bruta).
Realmente, y se lo he dicho literalmente, ellos se lo han buscado, equipos antiguos con Windows XP con service pack 2 (ni el 3 tenia), sin actualizaciones, sin antivirus, usando Internet Explorer 6, y lo peor de todo, NO tienen ningun tipo de backup.
Lo unico que les he podido hacer por ahora es desinfectarle los equipos; instalarle un antivirus + adware + service pack 3 y un navegador web actual.
Mi consulta es saber si alguno de vosotros se ha encontrado con una situacion asi y si creeis que podria haber solucion.
Lo poco que he buscado por ahora en internet es que les va a tocar pasar por caja, y aun asi, no hay ninguna seguridad de que pagando les saquen el cifrado a los archivos y se vayan de rositas...
Ya les dije que vaya asumiendo la perdida y a empezar de 0... un marron que te cagas, y a saber las medidas que puedan tomar sus clientes, vamos que si tienen que chapar el negocio no me sorprenderia.
Dejo aqui la advertencia que les sale, el nombre del fichero es FILESAREGONE.TXT
Hello.
All your files have been encrypted using our extremely strong private key. There is no way to recover them without our assistance. If you want to get your files back, you must be ready to pay for them. If you are broke and poor, sorry, we cannot help you. If you are ready to pay, then get in touch with us using a secure and anonymous p2p messenger. We have to use a messenger, because standard emails get blocked quickly and if our email gets blocked your files will be lost forever.
Go to http://bitmessage.org/, download and run Bitmessage. Click Your Identities tab > then click New > then click OK (this will generate your personal address, you need to do this just once). Then click Send tab.
TO: xxxxxxxxxxxxxxxxxxx
SUBJECT: name of your PC or your IP address or both.
MESSAGE: Hi, I am ready to pay.
Click Send button.
You are done.
To get the fastest reply from us with all further instructions, please keep your Bitmessage running on the computer at all times, if possible, or as often as you can, because Bitmessage is a bit slow and it takes time to send and get messages. If you cooperate and follow the instructions, you will get all your files back intact and very, very soon. Thank you.
Luego tambien tienen otro fichero, IHAVEYOURSECRET.KEY que tiene algun tipo de firma (es un churro de caracteres que termina en ==)