Skip to content

PROSPERITA IT NEWS

Connect with Us

Social menu is not set. You need to create menu and assign it to Social Menu on Menu Settings.

Tags

2FA anti bocor data anti maling antivirus Andal antivirus andalan Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super antivirus superb Antivirus Super Ringan anti virus super ringan Antivirus Tangguh Antivirus Terbaik Antivirus Top BacaPikirshare BacaPikriShare Cyber security Data Security Edukasi KOnsumen Edukasi Siber ESET ESET deteksi Ransomware ESET Indonesia ESET PArental Control GreyCortex Keamanan Komputer Malware News prosperita Parental Control phising Prosperita Ransomware Riset ESET Super Ringan tips Tips & Trik Trojan vimanamail

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks
  • Uncategorized
  • Home
  • Home
  • Teknologi
  • Ransomware Nullbyte Imitasi Necrobot Pokemon
  • Teknologi

Ransomware Nullbyte Imitasi Necrobot Pokemon

2 min read

Credit image: Pixabay

Kontroversi seputar Pokemon Go yang menjadi inspirasi penjahat cyber melakukan inovasi kejahatan memanfaatkan game yang sedang naik daun itu terus berlanjut.

Setelah sebelumnya sempat muncul aplikasi-aplikasi palsu Pokemon Go di Google Play dan online tutorial samaran dari malware DroidJack, sekarang muncul ransomware varian baru bernama Nullbyte yang sedang mencari mangsa dari para pemain Pokemon Go.

Ransomware Nullbyte merupakan varian yang masih keluarga ransomware DetoxCrypto yang melakukan penyamaran menyerupai aplikasi bot Pokemon Go yang disebut sebagai Necrobot. Necrobot adalah salah satu bot yang paling banyak digunakan oleh gamer yang ingin bermain Pokemon Go secara instan, yang menjadi benalu dan ditakuti oleh Niantic.

nullbyte

Pengembang malware mendistribusikan ransomware dengan membangun proyek Github Necrobot imitasi. Yang seakan-akan menjadi proyek Github asli yang dibangun kembali, setelah ditutup bulan Agustus lalu terkait masalah legalitas. Kondisi ini yang kemudian dimanfaatkan untuk mengelabui pemain Necrobot Pokemon Go yang jumlahnya mencapai jutaan orang.

Ketika seorang mengunduh dan menjalankan aplikasi, aplikasi akan menunjukkan standar interface Necrobot meminta korban untuk login.

nullbyte2

Apabila ada info login, asli ataupun palsu dimasukkan dan tombol login ditekan, program akan berpura-pura mencoba login ke server Necrobot. Namun di balik layar ransomware akan mencuri kredensial yang masuk dan meng-upload ke server command and control, setelah itu file korban mulai dienkripsi.

Enkripsi
Enkripsi

Setelah selesai mengenkripsi seluruh file yang menjadi target, ransomware akan menampilkan lock screen yang meminta korban membayar untuk mendekripsi file.

Lock Screen
Lock Screen


Proses Enkripsi Nullbyte

Menurut sebuah analisis, ransomware Nullbyte mengenkripsi file menggunakan enkripsi AES dan menambahkan ekstensi _nullbyte pada file terenkripsi. Misalnya coba.jpg menjadi test.jpg_nullbute ketika file dienkripsi.

Ketika mengenkripsi file, ransomware Nullbyte akan mengenkripsi setiap file yang terdapat di folder berikut:

  • %USERPROFILE%\Documents
  • %USERPROFILE%\Downloads
  • %USERPROFILE%\Favorites
  • %USERPROFILE%\Pictures
  • %USERPROFILE%\Music
  • %USERPROFILE%\Videos
  • %USERPROFILE%\Contacts
  • %USERPROFILE%\Desktop

Saat berjalan, ransomware juga akan mematikan proses chrome, cmd, taskmgr, firefox, iexplore, dan opera. Ini dilakukan untuk membuat sulit korban menghapus ransomware atau mencari bantuan melalui web.

Langkah selanjutnya ransomware akan mengambil screenshot dari layar aktif Windows saat aktif dan mengirimnya ke server Command and Control ransomware. Sampai saat ini masih belum diketahui dengan jelas screenshot digunakan untuk apa, tetapi ada kemungkinan digunakan untuk pencurian informasi atau pemerasan.

File Terkait dengan Ransomware Nullbyte
%UserProfile%\Desktop\DecryptInfo.exe
%UserProfile%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\svhost32.exe
%UserProfile%\Documents\bg.jpg
%UserProfile%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\DecryptInfo.exe
%UserProfile%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\enhost32.exe
IOC:
SHA256: 96992b32a1bd469dfb778d8d2d1a24dbc41d5adc11d05efa659e6c85de0f50ad
Network Traffic:
https://tools.feron.it/php/ip.php
ftp://ftp.taylorchensportfolio.netai.net/DECRYPTINFO-LAUNCHED
ftp://ftp.taylorchensportfolio.netai.net/DECRYPT-REQUEST

Sumber berita:

www.bleepingcomputer.com
sensorstechforum.com

Tags: ESET deteksi Ransomware

Post navigation

Previous Ransomware Cry
Next USB Pembunuh

artikel terkini

Ratusan Ribu Firewall Menjadi Target Perburuan Kredensial Ratusan Ribu Firewall Menjadi Target Perburuan Kredensial

Ratusan Ribu Firewall Menjadi Target Perburuan Kredensial

June 25, 2026
Keamanan Perusahaan Akibat Email Phising Keamanan Perusahaan Akibat Email Phising

Keamanan Perusahaan Akibat Email Phising

June 25, 2026
Serangan Hands-on-Keyboard Serangan Hands-on-Keyboard

Serangan Hands-on-Keyboard

June 25, 2026
Bahaya Tersembunyi di Balik AI Skills Bahaya Tersembunyi di Balik AI Skills

Bahaya Tersembunyi di Balik AI Skills

June 25, 2026
Ancaman Siber di Asia Pasifik Kian Mengkhawatirkan Ancaman Siber di Asia Pasifik Kian Mengkhawatirkan

Ancaman Siber di Asia Pasifik Kian Mengkhawatirkan

June 24, 2026
Bocoran! Ransomware Pilih File Paling Penting Bocoran! Ransomware Pilih File Paling Penting

Bocoran! Ransomware Pilih File Paling Penting

June 24, 2026
EDR Killer Senjata Baru Geng Ransomware EDR Killer Senjata Baru Geng Ransomware

EDR Killer Senjata Baru Geng Ransomware

June 24, 2026
Botnet Baru Ubah Router Jadi Senjata Siber Botnet Baru Ubah Router Jadi Senjata Siber

Botnet Baru Ubah Router Jadi Senjata Siber

June 24, 2026

Lainnya

Ratusan Ribu Firewall Menjadi Target Perburuan Kredensial Ratusan Ribu Firewall Menjadi Target Perburuan Kredensial
4 min read
  • Sektor Bisnis

Ratusan Ribu Firewall Menjadi Target Perburuan Kredensial

June 25, 2026
Keamanan Perusahaan Akibat Email Phising Keamanan Perusahaan Akibat Email Phising
2 min read
  • Sektor Bisnis
  • Sektor Personal

Keamanan Perusahaan Akibat Email Phising

June 25, 2026
Serangan Hands-on-Keyboard Serangan Hands-on-Keyboard
5 min read
  • Ransomware

Serangan Hands-on-Keyboard

June 25, 2026
Bahaya Tersembunyi di Balik AI Skills Bahaya Tersembunyi di Balik AI Skills
4 min read
  • Teknologi

Bahaya Tersembunyi di Balik AI Skills

June 25, 2026
PROSPERITA IT News | DarkNews by AF themes.