{"id":23632,"date":"2020-12-29T11:48:57","date_gmt":"2020-12-29T09:48:57","guid":{"rendered":"https:\/\/www.kaspersky.it\/blog\/?p=23632"},"modified":"2021-01-08T15:38:20","modified_gmt":"2021-01-08T13:38:20","slug":"cyberpunk-2077-ransomware","status":"publish","type":"post","link":"https:\/\/www.kaspersky.it\/blog\/cyberpunk-2077-ransomware\/23632\/","title":{"rendered":"Malware travestito da Cyberpunk 2077"},"content":{"rendered":"<p>Non appena <em>Cyberpunk 2077<\/em> \u00e8 stato rilasciato per Windows e console, ci siamo imbattuti in una \u201cversione beta per Android\u201d online. Era completamente gratuita e si poteva scaricare da un sito dal nome cyberpunk2077mobile[.]com. L\u2019attuale sviluppatore del gioco non ha ancora annunciato alcuna versione mobile del gioco, cos\u00ec abbiamo deciso di indagare.<\/p>\n<h2><strong><em>Cyberpunk 2077 per Android? <\/em><\/strong><strong><em>\u00c8 un ransomware<\/em><\/strong><\/h2>\n<p>Il sito web della presunta versione mobile non assomiglia per niente al sito ufficiale di <em>Cyberpunk<\/em> <em>2077<\/em>; in effetti, assomiglia di pi\u00f9 a Google Play. I suoi creatori sostengono che la versione beta \u00e8 stata rilasciata lo stesso giorno dell\u2019uscita ufficiale e, nel momento della stesura di questo post, era stata scaricata circa 1.000 volte. Alcuni utenti avevano anche lasciato un feedback, affermando che non era male per essere una versione beta.<\/p>\n<div id=\"attachment_23636\" style=\"width: 840px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-23636\" class=\"wp-image-23636 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2020\/12\/29112137\/cyberpunk-2077-ransomware-screen-1.png\" alt=\"\" width=\"830\" height=\"726\"><p id=\"caption-attachment-23636\" class=\"wp-caption-text\">Sfumature di Google Play.<\/p><\/div>\n<p>Anche se il sito web riporta la dimensione dell\u2019applicazione a 3,4GB, il file \u00e8 inferiore a 3MB. Quindi gli sviluppatori hanno anche creato una sorta di tecnologia di compressione futuristica? Questa ipotesi non \u00e8 probabile.<\/p>\n<p>Andando avanti, nella sua esecuzione iniziale, la falsa versione beta richiede l\u2019accesso ai file sul dispositivo. In teoria, un\u2019app potrebbe aver bisogno di un accesso ai file per salvare o aprire qualcosa, ma nessun gioco ha bisogno delle vostre foto e dei vostri video solo per caricarsi. Tuttavia, questa app non funziona senza questa autorizzazione.<\/p>\n<p>Se un utente concede questo permesso, tuttavia, al posto del gioco tanto desiderato visualizzer\u00e0 una richiesta di riscatto.<\/p>\n<div id=\"attachment_23635\" style=\"width: 2210px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-23635\" class=\"wp-image-23635 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2020\/12\/29111956\/cyberpunk-2077-ransomware-screen-2.png\" alt=\"\" width=\"2200\" height=\"1920\"><p id=\"caption-attachment-23635\" class=\"wp-caption-text\">Perch\u00e9 un gioco ha bisogno di accedere ai vostri file? Per cifrarli, naturalmente!<\/p><\/div>\n<p>Il messaggio \u00e8 in un inglese piuttosto confuso, e informa la vittima che sono stati cifrati tutti i selfie e gli altri file pi\u00f9 importanti. Per poterli recuperare, i criminali informatici chiedono in cambio la consegna di 500 dollari in bitcoin entro 24 ore (oppure entro 10 ore, la nota di riscatto menziona entrambe le scadenze). In ogni caso, il messaggio continua, se la vittima non consegna il denaro in tempo, il malware canceller\u00e0 tutto in modo permanente.<\/p>\n<p>Secondo il messaggio, qualsiasi tentativo di rimuovere il ransomware sar\u00e0 inutile e comporter\u00e0 la perdita dei file.<\/p>\n<h2><strong>I file cifrati sono recuperabili?<\/strong><\/h2>\n<p>Abbiamo controllato per vedere cosa succede realmente ai file su un dispositivo infetto. I file di fatto vengono cifrati e viene assegnata loro l\u2019estensione .coderCrypt. Inoltre, il malware inserisce in ogni cartella un file README.txt, contenente lo stesso messaggio di riscatto.<\/p>\n<div id=\"attachment_23634\" style=\"width: 1090px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-23634\" class=\"wp-image-23634 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2020\/12\/29111742\/cyberpunk-2077-ransomware-screen-3.png\" alt=\"\" width=\"1080\" height=\"1080\"><p id=\"caption-attachment-23634\" class=\"wp-caption-text\">Il falso Cyberpunk 2077 per Android davvero cifra i file, i cybercriminali sono \u201conesti\u201d da questo punto di vista.<\/p><\/div>\n<p>Tuttavia, i file sono recuperabili. Questo perch\u00e9 il malware utilizza l\u2019algoritmo di cifratura simmetrica <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/rc4\/\" target=\"_blank\" rel=\"noopener\">RC4<\/a>. La parte <em>simmetrica <\/em>significa che la stessa chiave codifica e decodifica i file. In questo caso, la chiave \u00e8 stata codificata nell\u2019app e in tutti gli esempi in cui ci siamo imbattuti era questa: 21983453453435435738912738921.<\/p>\n<p>Poich\u00e9 l\u2019RC4 \u00e8 abbastanza comune, voi stessi potete recuperare i file, ad esempio, utilizzando un servizio di decifrazione RC4 online o contattando il nostro team di supporto utenti. Inoltre, almeno per la versione del malware che abbiamo esaminato, la scadenza di 10 (o 24) ore \u00e8 del tutto irrilevante. Il ransomware non cancella nulla dopo tale tempo, il suo codice non contiene questa funzione.<\/p>\n<p>Detto questo, salvare una copia dei file cifrati prima di tentare di ripristinarli vale il vostro tempo, nel caso in cui non funzioni l\u2019utility di recupero.<\/p>\n<p><strong><input type=\"hidden\" class=\"category_for_banner\" value=\"ksc-gaming\"><\/strong><\/p>\n<h2><strong>Cyberpunk 2077 ransomware: versione per Windows<\/strong><\/h2>\n<p>Purtroppo, i file cifrati da un ransomware non sono sempre facili da recuperare. Ad esempio, gli autori della falsa versione beta di <em>Cyberpunk<\/em> <em>2077<\/em> per Android stanno distribuendo anche un <a href=\"https:\/\/twitter.com\/malwrhunterteam\/status\/1331921031406235655\" target=\"_blank\" rel=\"noopener nofollow\">ransomware per Windows<\/a> sempre camuffato dal gioco in questione. In questo caso, tuttavia, la chiave non \u00e8 codificata nell\u2019app, ma generata in modo casuale per ogni caso di infezione, per cui le vittime non c\u2019\u00e8 un modo semplice per decifrare i file infetti.<\/p>\n<div id=\"attachment_23633\" style=\"width: 1425px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-23633\" class=\"wp-image-23633 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2020\/12\/29111512\/cyberpunk-2077-ransomware-screen-4.png\" alt=\"\" width=\"1415\" height=\"748\"><p id=\"caption-attachment-23633\" class=\"wp-caption-text\">La richiesta di riscatto per gli utenti Windows richiede 1.000 dollari in bitcoin per la decifratura.<\/p><\/div>\n<h2>Dovreste pagare?<\/h2>\n<p>Al momento della stesura di questo articolo, <a href=\"https:\/\/www.blockchain.com\/btc\/address\/336Fvf8fRrpySwq8gsaWdf7gfuGm5FQi8K\" target=\"_blank\" rel=\"noopener nofollow\">pi\u00f9 di 8.000 dollari<\/a> in bitcoin erano stati trasferiti nel portafoglio dei criminali informatici. Nel frattempo, il recupero dei file <a href=\"https:\/\/www.kaspersky.it\/blog\/no-no-ransom\/9276\/\" target=\"_blank\" rel=\"noopener\">non era in alcun modo garantito<\/a>. I creatori del ransomware potrebbero semplicemente scomparire con il denaro o, trovando vittime disposte a pagare, pretendere di pi\u00f9. Pertanto, si sconsiglia vivamente di pagare il riscatto.<\/p>\n<p>Gli esperti di Kaspersky aiutano le vittime studiando il codice dannoso e trovando nuovi modi per decifrare i file; in altre parole, creiamo dei decryptor gratuiti. Potete trovarne molti sul sito <a href=\"https:\/\/www.nomoreransom.org\/it\/index.html\" target=\"_blank\" rel=\"noopener nofollow\">NoMoreRansom<\/a>, creato appositamente per contrastare tali attacchi, o sul <a href=\"https:\/\/support.kaspersky.com\/viruses\/utility\" target=\"_blank\" rel=\"noopener\">nostro sito web di assistenza<\/a>. Se venite colpiti da un ransomware, fate di queste risorse la vostra prima fonte di aiuto. Anche se non esiste ancora un decryptor per il vostro problema specifico, \u00e8 possibile (e probabile), che ne compaia uno a tempo debito con l\u2019utility corrispondente.<\/p>\n<h2>Come difendersi dai ransomware<\/h2>\n<p>Il consiglio migliore, ovviamente, \u00e8 quello di evitare i ransomware in primo luogo, anche quelli camuffati da popolari videogiochi. Per proteggersi, pu\u00f2 essere sufficiente osservare le regole base della sicurezza digitale:<\/p>\n<ul>\n<li>Scaricate le app solo dagli store ufficiali o dal sito ufficiale dello sviluppatore;<\/li>\n<li>Cercate le notizie sulle versioni beta, le nuove uscite e le promozioni sul sito web dello sviluppatore. Se quest\u2019ultimo non ha informazioni, o il gioco <a href=\"https:\/\/www.kaspersky.it\/blog\/apex-legends-mobile-fakes\/16976\/\" target=\"_blank\" rel=\"noopener\">non \u00e8 ancora ufficialmente uscito<\/a>, qualsiasi altra proposta \u00e8 una truffa;<\/li>\n<li>Utilizzate una <a href=\"https:\/\/www.kaspersky.it\/security-cloud?icid=it_kdailyplacehold_pla_ona_afm__onl_b2c_kasperskydaily_lnk_______#buy-section\" target=\"_blank\" rel=\"noopener\">soluzione di sicurezza affidabile<\/a><b> <\/b>su tutti i dispositivi per intercettare i malware prima che possano fare danni. Ad esempio, i nostri prodotti individuano il falso ransomware <em>Cyberpunk 2077<\/em> per Android con la dicitura HEUR:Trojan-Ransom.AndroidOS.Agent.bs, e la versione per Windows come Trojan-Ransom.Win32.Alien.ao;<\/li>\n<li>Eseguite il backup dei file pi\u00f9 importanti in modo da poterli recuperare prontamente in caso di danni o smarrimento.<\/li>\n<\/ul>\n<p><strong><input type=\"hidden\" class=\"category_for_banner\" value=\"ksc-gaming\"><\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"<p>I criminali informatici camuffano i ransomware come versione beta di Cyberpunk 2077 per Android.<\/p>\n","protected":false},"author":2492,"featured_media":23638,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2641],"tags":[70,3457,2076,1843,816,635,441],"class_list":{"0":"post-23632","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-android","9":"tag-cyberpunk-2077","10":"tag-encryptor","11":"tag-gamer","12":"tag-giochi","13":"tag-ransomware","14":"tag-trojan"},"hreflang":[{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/cyberpunk-2077-ransomware\/23632\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/cyberpunk-2077-ransomware\/22312\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/17806\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/23992\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/cyberpunk-2077-ransomware\/22077\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/20776\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/cyberpunk-2077-ransomware\/24446\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/cyberpunk-2077-ransomware\/29873\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/cyberpunk-2077-ransomware\/9170\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/38196\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/cyberpunk-2077-ransomware\/16170\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/cyberpunk-2077-ransomware\/14321\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/cyberpunk-2077-ransomware\/25987\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/cyberpunk-2077-ransomware\/29803\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/cyberpunk-2077-ransomware\/26535\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/cyberpunk-2077-ransomware\/23340\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/cyberpunk-2077-ransomware\/28675\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/cyberpunk-2077-ransomware\/28484\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.it\/blog\/tag\/gamer\/","name":"gamer"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/23632","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/users\/2492"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/comments?post=23632"}],"version-history":[{"count":6,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/23632\/revisions"}],"predecessor-version":[{"id":23707,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/23632\/revisions\/23707"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media\/23638"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media?parent=23632"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/categories?post=23632"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/tags?post=23632"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}