YYTO Ransomware
Translation into English
Этот крипто-вымогатель шифрует данные пользователей, а затем требует написать на email и Tor-email, чтобы вернуть файлы. Оригинальное название: не было указано.
DrWeb -> Trojan.Encoder.11950
BitDefender -> Trojan.GenericKD.5220357
GData -> Win32.Trojan-Ransom.YYTOCoder.A, Win32.Trojan-Ransom.YYTOCoder.B, Win32.Trojan-Ransom.YYTOCoder.D
ALYac -> Trojan.Ransom.Yyto
К зашифрованным файлам добавляется расширение .YYTO в составе шаблона: [filename].read_to_txt_file.yyto
Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом.
Активность этого крипто-вымогателя пришлась на конец мая 2017 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.
Записка с требованием выкупа называется: help_to_decrypt.txt
Содержание записки о выкупе:
If you don't have a email in TOR network:
1) Download and install the browser for the TOR network: https://www.torproject.org/download/download-easy.html
2) Launch browser and go to the link (create email in TOR network): torbox3uiot6wchz.onion
3) Write on email: cutterswish@torbox3uiot6wchz.onion
4) Wait for a response.
Your personal key:
Перевод записки на русский язык:
Если у вас нет email в сети TOR:
1) Загрузите и установите браузер для TOR-сети: https://www.torproject.org/download/download-easy.html
2) Запустите браузер и перейдите по ссылке (создайте email в TOR-сети): torbox3uiot6wchz.onion
3) Напишите на email: cutterswish@torbox3uiot6wchz.onion
4) Дождитесь ответа.
Не пишите из не Tor-email. Сообщения не будут получены, а вы не получите ключ разблокировки.
Ваш личный ключ:
8f51a85f140*****(всего 256 знаков)
Страница указанного Tor-сайта
Технические детали
Распространяется или может распространяться с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Файлы, связанные с этим Ransomware:
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Сетевые подключения и связи:
Email: cutterswish@torbox3uiot6wchz.onion
См. ниже результаты анализов.
Результаты анализов:
Гибридный анализ >>
VirusTotal анализ >>
Другой анализ >>
Степень распространённости: средняя.
Подробные сведения собираются регулярно.
Обновление от 4 июля 2017:

Составное расширение: .read_to_txt_file.juuj
Записка: help.txt
Email: isabell@torbox3uiot6wchz.onion
TOR: torbox3uiot6wchz.onion
<< Скриншот записки
Обновление от 17 сентября:

Расширение: .m5m5
Составное расширение: .albertkerr94@mail.com.m5m5
Записка: Help.txt, encrypt.txt
<< Скриншот записки
Email: albertkerr94@mail.com
Результаты анализов: VT
Public key (пример): MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQCE6rFmqzyAXz4AuuQM0fN1gTLsPJdCqbKnA39euS2An2s1yS7RXwIA8zDDLDPGyvWeKzr6SjKEv7/A978UCchdMbudc8doZFNpMLwLW1iVvLg+csUZmhRH7ahoyOrLU1M/KPpx0vqi/orRF0GBjdT77oOWJRGnwGP+bQL6TgvL8QIDAQAB
Обновление от 25 октября 2017:

Расширение: .b007
Составное расширение: .colecyrus@mail.com.b007
Записка: Readme.txt
Email: colecyrus@mail.com
Tor-email: colecyrus@torbox3uiot6wchz.onion
Шифрование: AES-ECB
Топик на форуме >>
Результаты анализов: VT
Обновление от 30 октября 2017:

Расширение: .gr3g
Составное расширение: .libbywovas@dr.com.gr3g
Записка: Readme.txt
Сумма выкупа: $1000 в BTC
Email: libbywovas@dr.com
Tor-email: libbywovas@torbox3uiot6wchz.onion
Топик на форуме >>
<< Скриншот записки
Обновление от 16 ноября 2017:
Расширение: .vagg
Составное расширение: .martinabrmqo@usa.com.vagg
Записка: Readme.txt
Email: martinabrmqo@usa.com
Tor email: martinabrmqo@torbox3uiot6wchz.onion
<< Топик на форуме
Скриншоты записок:
➤ Содержание записки о выкупе:Your files are encrypted.
In case of renaming a file, the file will become unsuitable for decryption. Even we will not have a chance to restore them.
To return your files you have 96 hours. Write to us.
Our email: martinabrmqo@usa.com
ATTENTION. To email (martinabrmqo@usa.com) write messages only from these e-mail services.
From other email services, messages may not be received by us.
Yahoo. https://mail.yahoo.com
Gmail. https://www.google.com
Mail. https://www.mail.com
ATTENTION. We will reply you within 24 hours. If there is no response from us, please send your message again.
Tor email: martinabrmqo@torbox3uiot6wchz.onion
To register tor e-mail, use the service http://torbox3uiot6wchz.onion (Open only to the tor browser - www.torproject.org)
Send 3 files, each <2 MB (only pictures, text documents or shortcuts).
We will decipher them for free, to confirm that we can help you.
Wait for further instructions.
➤ Ключ в записке содержит 256 знаков
Обновление от 1 декабря 2017:
Пост в Твиттере >>
Расширение: .m6m6
Составное расширение: .teduggreene@adexec.com.m6m6
Записка: readme.txt
Email: teduggreene@adexec.com
<< Скриншот записки
© Amigo-A (Andrew Ivanov): All blog articles.
шифровальщик вирус-шифровальщик троян-шифровальщик крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder key ransom decrypt decryption recovery remove restore decode files data public private
