{"id":26535,"date":"2020-12-28T11:31:14","date_gmt":"2020-12-28T09:31:14","guid":{"rendered":"https:\/\/www.kaspersky.nl\/blog\/?p=26535"},"modified":"2020-12-28T11:31:14","modified_gmt":"2020-12-28T09:31:14","slug":"cyberpunk-2077-ransomware","status":"publish","type":"post","link":"https:\/\/www.kaspersky.nl\/blog\/cyberpunk-2077-ransomware\/26535\/","title":{"rendered":"Malware verstopt in Cyberpunk 2077"},"content":{"rendered":"<p><em>Cyberpunk 2077<\/em>\u00a0was nauwelijks uitgekomen voor Windows en consoles en we kwamen online al een \u201cb\u00e8taversie voor Android\u201d tegen. Hij was volledig gratis te downloaden van een site met de naam cyberpunk2077mobile[.]com. De echte ontwikkelaar van de game moet nog een mobiele versie van het spel aankondigen, dus wij besloten eens op onderzoek uit te gaan.<\/p>\n<h2><em>Cyberpunk 2077<\/em> voor Android? Nee, het is ransomware<\/h2>\n<p>De website voor de zogenaamde mobiele versie lijkt in niets op de offici\u00eble website van <em>Cyberpunk 2077<\/em>, maar eerder op Google Play. De makers beweren dat de b\u00e8taversie op dezelfde dag is uitgebracht als de offici\u00eble release en (ten tijde van deze post) al zo\u2019n 1000 keer was gedownload. Sommige gebruikers hadden zelfs feedback achtergelaten waarin stond dat hij niet slecht was voor een b\u00e8taversie.<\/p>\n<div id=\"attachment_26537\" style=\"width: 840px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-26537\" class=\"wp-image-26537 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/99\/2020\/12\/28110035\/cyberpunk-2077-ransomware-screen-1.png\" alt=\"\" width=\"830\" height=\"726\"><p id=\"caption-attachment-26537\" class=\"wp-caption-text\">In de schaduw van Google Play<\/p><\/div>\n<p>Hoewel de website de grootte van de app als 3,4GB vermeldt, is het bestand minder dan 3MB groot. Hebben de ontwikkelaars toevallig ook nog een soort futuristische compressietechnologie ontwikkeld? Die kans is klein.<\/p>\n<p>Hoe dan ook, de neppe b\u00e8taversie vraagt bij de eerste keer opstarten om toegang tot bestanden op het apparaat. In theorie kan het zijn dat een app toegang tot bestanden nodig heeft om iets op te slaan of te openen, maar een game heeft nooit toegang tot uw video\u2019s en foto\u2019s nodig om alleen maar op te starten. Desalniettemin werkt de app niet zonder deze machtiging.<\/p>\n<p>Als de gebruiker deze machtiging inderdaad geeft, zien ze vervolgens een eis om losgeld en niet het spel dat ze wilden spelen.<\/p>\n<div id=\"attachment_26538\" style=\"width: 2210px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-26538\" class=\"wp-image-26538 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/99\/2020\/12\/28110335\/cyberpunk-2077-ransomware-screen-2.png\" alt=\"\" width=\"2200\" height=\"1920\"><p id=\"caption-attachment-26538\" class=\"wp-caption-text\">Waarom heeft een game toegang nodig tot uw bestanden? Om ze te versleutelen, natuurlijk!<\/p><\/div>\n<p>Het bericht is in nogal onleesbaar Engels opgesteld en informeert het slachtoffer dat al hun selfies en andere belangrijke bestanden nu versleuteld zijn. Om uw bestanden terug te krijgen eisen de cybercriminelen $ 500 in bitcoins binnen 24 uur. (Of 10 uur, het losgeldbericht meldt beide deadlines.) Hoe dan ook, het bericht gaat verder, en als het slachtoffer niet op tijd betaalt, zal de malware alle bestanden permanent wissen.<\/p>\n<p>Volgens het bericht is elke poging om de ransomware te verwijderen nutteloos en heeft dit ook tot gevolg dat alles gewist wordt.<\/p>\n<h2>Zijn de versleutelde bestanden te herstellen?<\/h2>\n<p>Wij keken wat er echt gebeurt met de bestanden op een ge\u00efnfecteerd apparaat. De bestanden zijn inderdaad versleuteld en hebben de extensie .coderCrypt toegewezen gekregen. Daarnaast plaats de malware een README.txt-bestand met hetzelfde losgeldbericht in elke map.<\/p>\n<div id=\"attachment_26539\" style=\"width: 1090px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-26539\" class=\"wp-image-26539 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/99\/2020\/12\/28111001\/cyberpunk-2077-ransomware-screen-3.png\" alt=\"\" width=\"1080\" height=\"1080\"><p id=\"caption-attachment-26539\" class=\"wp-caption-text\">De nepversie van Cyberpunk 2077 voor Android versleutelt de bestanden \u2014 daar zijn de makers wel eerlijk over<\/p><\/div>\n<p>De bestanden zijn echter w\u00e9l te herstellen. Dat komt doordat de malware het symmetrische encryptie-algoritme <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/rc4\/\" target=\"_blank\" rel=\"noopener\">RC4<\/a> gebruiken. Het <em>symmetrische<\/em>\u00a0gedeelte betekent dat dezelfde sleutel de bestanden zowel versleutelt als decodeert. In dit geval zit die sleutel <em>hard-coded<\/em> in de app, en in alle samples die vonden was die als volgt: 21983453453435435738912738921.<\/p>\n<p>Omdat RC4 vrij veel voorkomt, is het mogelijk om de bestanden zelf te herstellen, door bijvoorbeeld een online RC4-decryptiedienst te gebruiken, of door contact op te nemen met onze gebruikerssupport. Bovendien is de deadline van 10 uur (of 24 uur) volledig irrelevant, in ieder geval voor de versie van de malware die wij bestudeerden. De ransomware verwijdert helemaal niets \u2014 de code bevat zo\u2019n functie immers niet.<\/p>\n<p>Dat gezegd hebbende, het opslaan van de versleutelde bestanden voordat u probeert om ze zelf te herstellen is altijd een goed idee voor het geval de hersteltool niet naar behoren werkt.<\/p>\n<p><strong><input type=\"hidden\" class=\"category_for_banner\" value=\"ksc-gaming\"><\/strong><\/p>\n<h2><em>Cyberpunk 2077<\/em>-ransomware: Windows-versie<\/h2>\n<p>Helaas zijn door ransomware versleutelde bestanden niet altijd zo eenvoudig te herstellen. De makers van de neppe b\u00e8taversie van <em>Cyberpunk 2077<\/em>\u00a0voor Android verspreiden namelijk ook <a href=\"https:\/\/twitter.com\/malwrhunterteam\/status\/1331921031406235655\" target=\"_blank\" rel=\"noopener nofollow\">ransomware voor Windows<\/a>, vermomd als hetzelfde spel. In dat geval is de sleutel echter niet in de app zelf te vinden, maar wordt deze op willekeurige wijze gegenereerd voor elk infectiegeval, dus slachtoffers kunnen niet zo makkelijk de getroffen bestanden decoderen.<\/p>\n<div id=\"attachment_26536\" style=\"width: 1425px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-26536\" class=\"wp-image-26536 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/99\/2020\/12\/28105157\/cyberpunk-2077-ransomware-screen-4.png\" alt=\"\" width=\"1415\" height=\"748\"><p id=\"caption-attachment-26536\" class=\"wp-caption-text\">Het losgeldbericht voor Windows-gebruikers vraagt om \u20ac 1000 in bitcoins voor decryptie<\/p><\/div>\n<h2>Moet u betalen?<\/h2>\n<p>Ten tijde van dit schrijven was er al <a href=\"https:\/\/www.blockchain.com\/btc\/address\/336Fvf8fRrpySwq8gsaWdf7gfuGm5FQi8K\" target=\"_blank\" rel=\"noopener nofollow\">meer dan $ 8000<\/a> in bitcoins aan de wallet van de cybercriminelen overgemaakt. Ondertussen is het herstel van uw bestanden <a href=\"https:\/\/www.kaspersky.com\/blog\/no-no-ransom\/13364\/\" target=\"_blank\" rel=\"noopener nofollow\">absoluut niet gegarandeerd<\/a>. De makers van de ransomware kunnen simpelweg met het geld verdwijnen of kunnen slachtoffers die bereid zijn te betalen om nog meer geld vragen. Daarom raden we sterk af om het losgeld over te maken.<\/p>\n<p>Kaspersky-experts helpen slachtoffers van ransomware door schadelijke code te bestuderen en manieren te vinden om bestanden te decoderen. In andere woorden: wij schrijven gratis decryptors. Veel hiervan kunt u vinden op de website <a href=\"https:\/\/www.nomoreransom.org\/ru\/index.html\" target=\"_blank\" rel=\"noopener nofollow\">NoMoreRansom<\/a> die speciaal is gemaakt om dit soort aanvallen tegen te gaan, of op <a href=\"https:\/\/support.kaspersky.com\/viruses\/utility\" target=\"_blank\" rel=\"noopener\">onze support-website<\/a>. Als u getroffen wordt door ransomware, neem dan allereerst daar een kijkje voor hulp. Zelfs als er voor uw specifieke geval nog geen decryptor bestaat, is het mogelijk, en zelfs waarschijnlijk, dat er uiteindelijk wel een zal verschijnen.<\/p>\n<h2>Hoe blijft u tegen ransomware beschermd<\/h2>\n<p>De beste tip is natuurlijk om ransomware \u00fcberhaupt te vermijden, ook als het om ransomware gaat die heel verleidelijk vermomd is als een populaire game. Om uzelf te beschermen kan eenvoudige digitale hygi\u00ebne al voldoende zijn.<\/p>\n<ul>\n<li>Download alleen apps van offici\u00eble winkels of van de offici\u00eble website van de ontwikkelaar.<\/li>\n<li>Ga op zoek naar nieuws over b\u00e8taversies, releases en promoties op de website van de ontwikkelaar. Als de makers van het spel geen informatie bieden of als het spel <a href=\"https:\/\/www.kaspersky.nl\/blog\/apex-legends-mobile-fakes\/23917\/\" target=\"_blank\" rel=\"noopener\">nog niet officieel is uitgebracht<\/a>, is alles wat u vindt nep.<\/li>\n<li>Gebruik een <a href=\"https:\/\/www.kaspersky.nl\/advert\/security-cloud?icid=nl_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_lnk____ksc___\" target=\"_blank\" rel=\"noopener\">betrouwbaar beveiligingssysteem<\/a><b> <\/b>op al uw apparaten om malware tegen te houden voor het schade kan aanrichten. Onze producten detecteren de neppe Cyberpunk 2077-ransomware voor Android en wijzen het verdict HEUR:Trojan-Ransom.AndroidOS.Agent.bs toe, en de versie voor Windows wordt ge\u00efdentificeerd als Trojan-Ransom.Win32.Alien.ao.<\/li>\n<li>Maak back-ups van belangrijke bestanden, zodat u die tijdig kunt herstellen in het geval van schade of verlies.<\/li>\n<\/ul>\n<p><strong><input type=\"hidden\" class=\"category_for_banner\" value=\"ksc-gaming\"><\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Cybercriminelen vermommen ransomware als een b\u00e8taversie van Cyberpunk 2077 voor Android.<\/p>\n","protected":false},"author":2492,"featured_media":26541,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[804],"tags":[31,957,435,660,486,32,316],"class_list":{"0":"post-26535","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats-2","8":"tag-android","9":"tag-cyberpunk-2077","10":"tag-encryptors","11":"tag-gamers","12":"tag-games","13":"tag-ransomware","14":"tag-trojans"},"hreflang":[{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/cyberpunk-2077-ransomware\/26535\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/cyberpunk-2077-ransomware\/22312\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/17806\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/23992\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/cyberpunk-2077-ransomware\/22077\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/20776\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/cyberpunk-2077-ransomware\/24446\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/cyberpunk-2077-ransomware\/23632\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/cyberpunk-2077-ransomware\/29873\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/cyberpunk-2077-ransomware\/9170\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/38196\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/cyberpunk-2077-ransomware\/16170\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/cyberpunk-2077-ransomware\/14321\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/cyberpunk-2077-ransomware\/25987\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/cyberpunk-2077-ransomware\/29803\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/cyberpunk-2077-ransomware\/23340\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/cyberpunk-2077-ransomware\/28675\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/cyberpunk-2077-ransomware\/28484\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.nl\/blog\/tag\/gamers\/","name":"gamers"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/26535","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/users\/2492"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/comments?post=26535"}],"version-history":[{"count":5,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/26535\/revisions"}],"predecessor-version":[{"id":26545,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/26535\/revisions\/26545"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/media\/26541"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/media?parent=26535"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/categories?post=26535"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/tags?post=26535"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}