Anar al contingut

Locky

De L'Enciclopèdia, la wikipedia en valencià

Locky és un malware de tipo ransomware llançat en 2016. Es distribuïx per correu electrònic (supostament una factura que requerix pagament) en un document de Microsoft Word adjunt que conté macros malicioses.[1] Quan l'usuari obri el document, sembla estar ple de text sense sentit i inclou la frase «Habilite les macros si la codificació de senyes és incorrecta», una tècnica d'ingenieria social. Si l'usuari habilita les macros, es guarda i eixecuta un archiu binario que descarrega el troyano de sifrat real, que sifrarà tots els archius que coincidixquen en extensions específiques. Els noms dels archius es convertixen en una combinació única de 16 lletres i números. Inicialment, solament s'utilisava l'extensió d'archiu .locky per a estos archius sifrats. Posteriorment, s'han utilisat atres extensions d'archiu, com .zepto, .odin, .aesir, .thor i .zzzzz. Despuix del sifrat, un mensage (que es mostra en l'escritori de l'usuari) li indica que descarregue el navegador Tor i visite un lloc web específic operat per delinqüents per a obtindre més informació.

El lloc web conté instruccions que exigixen el pagament d'un rescat d'entre 0,5 i 1 bitcoin (en novembre de 2017, el valor d'un bitcoin oscilava entre 9000 i 10 000 dólars en el mercat d'intercanvi de bitcoins). Ya que els delinqüents posseïxen la clau privada i controlen els servidors remots, les víctimes es veuen motivades a pagar per a dessifrar els seus archius.[2][3][4] Les criptomonedas són molt difícils de rastrejar i són molt fàcils de transferir.[5]

Operació

[editar | editar còdic]

El mecanisme d'infecció més comuna consistix en rebre un correu electrònic en un document de Microsoft Word adjunt que conté el còdic. El document és incomprensible i solicita a l'usuari que habilite les macros per a poder vore-ho. En habilitar les macros i obrir el document, s'activa el virus Locky.[2] Una volta iniciat, el virus es carrega en la memòria del sistema de l'usuari, sifra els documents com a archius hash.locky, instala archius .bmp i .txt, i pot sifrar els archius de ret als que l'usuari té accés.[6] Esta ruta és diferent a la de la majoria dels programes de rescat, ya que utilisa macros i archius adjunts per a propagar-se, en lloc d'instalar-se per mig d'un troyano o utilisar un exploit previ.[7]

Actualisacions

[editar | editar còdic]

El 22 de juny de 2016, Necurs va llançar una nova versió de Locky en un nou component de càrrega, que inclou vàries tècniques per a evitar la detecció, com detectar si s'està eixecutant dins d'una màquina virtual o dins d'una màquina física, i la reubicación del còdic d'instruccions.[8]

Des del llançament de Locky, han aparegut numeroses variants que utilisen diferents extensions per als archius sifrats. Moltes d'estes extensions reben el nom de deus de la mitologia nòrdica i egipcíaca. Quan es va llançar per primera volta, l'extensió utilisada per als archius sifrats era .Locky. Atres versions utilisaven les extensions .zepto, .odin, .shit, .thor, .aesir i .zzzzz per als archius sifrats. La versió actual, llançada en decembre de 2016, utilisa l'extensió .osiris per als archius sifrats.[9]

Referències

[editar | editar còdic]
  1. «“Locky” crypto-ransomware rides in on malicious Word document macro» (en en). Ars Technica. Consultat el 2026-01-25.
  2. 2,0 2,1 «[1]». Consultat el 2026-01-25 (en en-US).
  3. «Locky Ransomware: Dridex Actors Get In The Game | Proofpoint US» (en en-us). Proofpoint. Consultat el 2026-01-25.
  4. «Locky ransomware: How this malware menace evolved in just 12 months» (en en). ZDNET. Consultat el 2026-01-25.
  5. Ryan, Matthew (2021-02-24). Ransomware Revolution: The Rise of a Prodigious Cyber Threat (en en), Springer Nature. ISBN 978-3-030-66583-8.
  6. «Locky ransomware virus spreading via Word documents» (en en). Medium. Consultat el 2026-01-25.
  7. «How Just Opening an MS Word Doc Ca Hijack Every File On Your System» (en en). The Hacker News. Consultat el 2026-01-25.
  8. «Necurs Botnet is Back, Updated With Smarter Locky Variant» (en en). Threatpost. Consultat el 2026-01-25.
  9. «Locky Ransomware Information, Help Guide, and FAQ» (en en-us). BleepingComputer. Consultat el 2026-01-25.


Referències

[editar | editar còdic]