Virus CTB Locker in circolazione: massima attenzione
Vi scrivo per avvisarvi di un pericoloso virus che sta dilagando in rete: si chiama «CTB Locker». Purtroppo, rispetto agli altri virus, ha delle grosse e pericolose differenze, tanto che non è considerato un virus ma un «sistema di ricatto» (ransomware).
Cosa lo rende diverso
- È in circolazione da luglio 2014, ma a dicembre 2014 è già cambiato in quattro versioni diverse, e in questo momento molti antivirus vengono disabilitati da questo virus.
- Assomiglia, come effetto, al «virus della Guardia di Finanza», che bloccava Windows e intimava il pagamento di 100 euro per lo sblocco, con la differenza che questo virus rende inaccessibili i documenti: è l’equivalente di distruggerli.
- Per quello che ho visto finora rende inaccessibili file di Word, Excel, immagini, filmati e così via. Può passare sulle cartelle di rete e quindi infettare tutti i dati raggiungibili dal PC infetto.
- Una volta infettati non c’è modo semplice di eliminarlo: si fa quasi prima a formattare il PC, e i dati infetti sono praticamente persi, perché anche pagando non si riceve (finora nessuno l’ha avuta, pare) la chiave di decifratura.
Come si diffonde
Probabilmente viene trasmesso aprendo siti di qualsiasi genere con banner e pubblicità infette. I siti giornalistici o Facebook, come tutti i siti di grande traffico, ospitano banner pubblicitari fuori dal loro controllo, che possono diventare «installatori» di questo virus.
Quindi la cosa importante da qui ai prossimi giorni è: non navigate su siti web se non strettamente necessario, evitando anche i siti informativi più noti.
Ad oggi non posso dire da dove stia arrivando: posso solo rilevare il caso di un mio cliente che ha perso l’accesso ai dati del suo PC. In queste ore stiamo cercando di capire come intervenire. Per quanto ne so, il virus potrebbe funzionare anche «a orologeria», cioè attivarsi non immediatamente ma dopo qualche riavvio o dopo alcuni giorni.
Cosa stiamo facendo
Essendo gli antivirus disabilitati dal virus, è inutile sperare in una soluzione da parte loro. L’unica strada che conosco al momento è la prevenzione: ricontrollare tutti i vostri PC e impostare una serie di restrizioni che impediscano l’esecuzione di codice dalle pagine web, soprattutto su Windows XP (il virus infetta comunque anche Windows 7 e 8).
Stiamo facendo verifiche sul primo cliente trovato infetto, isolandolo dalla sua rete per poterlo analizzare. Quando avremo individuato meglio i passi da fare, pianificheremo una serie di interventi presso tutti i nostri clienti per arginare un’eventuale diffusione del virus.
Vi terremo informati. Nel frattempo, ripeto, evitate di navigare: un virus come questo è una piaga distruttiva che non lascia spazio a soluzioni.