{"id":26185,"date":"2021-02-08T16:57:20","date_gmt":"2021-02-08T14:57:20","guid":{"rendered":"https:\/\/www.kaspersky.de\/blog\/?p=26185"},"modified":"2021-02-10T12:22:01","modified_gmt":"2021-02-10T10:22:01","slug":"fonix-decryptor","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/fonix-decryptor\/26185\/","title":{"rendered":"Kostenloses Dekryptor-Tool f\u00fcr Fonix-Ransomware"},"content":{"rendered":"<p>Als die Fonix-Malware-Familie pl\u00f6tzlich <a href=\"https:\/\/twitter.com\/fnx67482837\/status\/1355249547824521216\" target=\"_blank\" rel=\"noopener nofollow\">bekannt gab<\/a>, dass sie ihre Aktivit\u00e4ten eingestellt haben und den <a href=\"https:\/\/twitter.com\/fnx67482837\/status\/1355255873581539333?s=20\" target=\"_blank\" rel=\"noopener nofollow\">Masterkey ver\u00f6ffentlichten<\/a>, mit dem die durch Fonix verschl\u00fcsselten Dateien dechiffriert werden k\u00f6nnen, aktualisierten unsere Experten sofort das RakhniDecryptor-Tool, um den Prozess zu automatisieren. Das Entschl\u00fcsselungstool k\u00f6nnen Sie direkt <a href=\"https:\/\/noransom.kaspersky.com\/de\/\" target=\"_blank\" rel=\"noopener\">hier herunterladen<\/a>.<\/p>\n<p>Der Fonix-Fall best\u00e4tigt erneut, dass Opfer von Ransomware, die nicht vorhaben das L\u00f6segeld zu zahlen (eine kluge Entscheidung), die verschl\u00fcsselten Dateien aufbewahren sollten. Nat\u00fcrlich bekommen nicht alle Cyberkriminelle ein schlechtes Gewissen und ver\u00f6ffentlichen ihre Schl\u00fcssel (oder werden erwischt und deren Server wird beschlagnahmt), aber es ist durchaus m\u00f6glich, dass die Schl\u00fcssel zu einem bestimmten Zeitpunkt \u00f6ffentlich gemacht werden und die Daten wiederhergestellt\u00a0werden k\u00f6nnen\u00a0\u2013\u00a0was allerdings nur geht, wenn die Daten auch aufbewahrt wurden.<\/p>\n<h2>Das Gef\u00e4hrliche an Fonix<\/h2>\n<p>Die Fonix-Erpressungssoftware ist auch unter Xinof bekannt. Cyberverbrecher verwendeten beide Namen und die verschl\u00fcsselten Dateien wurden entweder mit der Erweiterung .xinof oder .fonix umbenannt. Analysten stuften die Ransomware als besonders aggressiv ein, denn die Malware verschl\u00fcsselt nicht nur die Dateien, sondern beeintr\u00e4chtigt auch das Betriebssystem, um den Opfern die M\u00f6glichkeit zu nehmen, ohne Beteiligung der Angreifer wieder auf die verschl\u00fcsselten Dateien zuzugreifen. Im Gegensatz zu anderer Ransomware verschl\u00fcsselt Fonix alle Dateien auf dem Computer mit Ausnahme kritischer Systemdateien.<\/p>\n<p>Ein weiterer Unterschied von Fonix ist, dass es sich um ein Ransomware-as-a-Service (<a href=\"https:\/\/encyclopedia.kaspersky.ru\/glossary\/ransomware-as-a-service-raas\/\" target=\"_blank\" rel=\"noopener\">RaaS<\/a>) handelt, der Cyberkriminellen erm\u00f6glicht die Erpressersoftware \u00fcber ein Abonnement zu nutzen, genau wie bei einem herk\u00f6mmlichen SaaS. Im Sommer 2020 wurde die Malware in Foren von Hackern stark beworben. Die Betreiber stellten die Software kostenlos zur Verf\u00fcgung, ein gro\u00dfer Wettbewerbsvorteil f\u00fcr Fonix, denn die Entwickler forderten nur einen Teil der kassierten Erpressungsgelder.<\/p>\n<p>So kam es zu einer schnellen Verbreitung der Ransomware durch verschiedene, nicht miteinander verbundene Kampagnen, die \u00fcberwiegend auf Spam-Mailings basierten. Daher fielen sowohl individuelle Benutzer als auch Unternehmen der Erpressersoftware zum Opfer. Gl\u00fccklicherweise genoss die Ransomware keine weitverbreitete Popularit\u00e4t und die Anzahl der Opfer hielt sich in Grenzen.<\/p>\n<h2>Cyberkriminalit\u00e4t innerhalb der Cyberkriminalit\u00e4t<\/h2>\n<p>In der Bekanntmachung erkl\u00e4rte die Fonix-Gruppe, dass nicht alle Mitglieder mit der Einstellung der Aktivit\u00e4t einverstanden waren. Der Administrator des Telegram-Channels versuchte beispielsweise den Quellcode und andere Daten der Ransomware zu verkaufen. Allerdings besitzt er den echten Code gar nicht, (zumindest laut dem Twitter-Konto der Fonix-Gruppe), also besteht das Ziel dieses Angebots im Wesentlichen darin, Malware-K\u00e4ufer zu betr\u00fcgen. Auch wenn in diesem Fall die potenziellen Opfer selbst Cyberverbrecher sind, ist es trotzdem Betrug.<\/p>\n<h2>Motivation<\/h2>\n<p>Laut dem Administrator des FonixCrypter-Projekts wollten sie das Produkt urspr\u00fcnglich \u00fcberhaupt nicht f\u00fcr kriminelle Aktivit\u00e4ten einzusetzen, aber die r\u00fcckl\u00e4ufigen Einnahmen wurden letztendlich zum Bewegungsgrund, eine Ransomware zu entwickeln. Sp\u00e4ter l\u00f6schte er den Quellcode, entschuldigte sich bei den Opfern\u00a0\u2013\u00a0laut Eigenangabe, weil ihn das schlechte Gewissen plagte\u00a0\u2013 und ver\u00f6ffentlichte den Masterkey. In der Zukunft m\u00f6chte er sein Wissen \u00fcber Malware-Analyse zu einem besseren Zweck verwenden und hofft, dass seine Kollegen sich dem neuen Vorhaben anschlie\u00dfen.<\/p>\n<h2>Wie Sie sich vor Ransomware sch\u00fctzen k\u00f6nnen<\/h2>\n<p>Fonix stellt inzwischen keine Bedrohung mehr dar, aber andere Ransomware-Betreiber sind in 2021 aktiver denn je. Unsere Ratschl\u00e4ge zur Risikopr\u00e4vention sind dennoch so ziemlich die gleichen:<\/p>\n<ul>\n<li>Bei E-Mails mit Anh\u00e4ngen ist Vorsicht geboten.<\/li>\n<li>Sie sollten keine Dateien von unbekannten Quellen ausf\u00fchren.<\/li>\n<li>Verwenden Sie auf allen Ger\u00e4ten mit Internetanschluss eine Sicherheitsl\u00f6sung, sowohl auf der Arbeit als auch zu Hause.<\/li>\n<li>Machen Sie Sicherheitskopien von kritischen Daten und speichern Sie diese auf Ger\u00e4ten, die nicht mit Ihrem Netzwerk verbunden sind.<\/li>\n<\/ul>\n<p>Unsere Produkte f\u00fcr <a href=\"https:\/\/www.kaspersky.de\/plus?icid=de_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kplus___\" target=\"_blank\" rel=\"noopener\">Privatanwender<\/a> und <a href=\"https:\/\/www.kaspersky.de\/small-to-medium-business-security?icid=de_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">Unternehmen<\/a> entdecken Fonix (und andere Ransomware) auf proaktive Weise \u2013 Unser Daten-Scanner erkennt Fonix, bevor es der Malware m\u00f6glich ist, sich auf Ihrem Ger\u00e4t zu installieren.<\/p>\n<p>Denken Sie daran: Sollten Sie der Fonix-Ransomware zum Opfer fallen, k\u00f6nnen Sie Ihre verschl\u00fcsselten Dateien mithilfe unseres RakhniDecryptor-Tool 1.27.0.0 wiederherstellen. Das Tool k\u00f6nnen Sie direkt auf der Seite <a href=\"https:\/\/noransom.kaspersky.com\/de\/\" target=\"_blank\" rel=\"noopener\">NoRansom.kaspersky.com<\/a> herunterladen.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb-ransomware\">\n","protected":false},"excerpt":{"rendered":"<p>Nachdem die Entwickler der Fonix-Ransomware ihre b\u00f6swilligen Aktivit\u00e4ten einstellten und den Masterkey ver\u00f6ffentlichten, machten wir einen Decrypter daraus. <\/p>\n","protected":false},"author":2581,"featured_media":26186,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2711,1848,3108],"tags":[536,535],"class_list":{"0":"post-26185","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-business","9":"category-smb","10":"tag-erpressung","11":"tag-ransomware"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/fonix-decryptor\/26185\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/fonix-decryptor\/22485\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/fonix-decryptor\/17976\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/fonix-decryptor\/8919\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/fonix-decryptor\/24190\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/fonix-decryptor\/22268\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/fonix-decryptor\/20979\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/fonix-decryptor\/24648\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/fonix-decryptor\/23864\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/fonix-decryptor\/30071\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/fonix-decryptor\/9291\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/fonix-decryptor\/38646\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/fonix-decryptor\/16363\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/fonix-decryptor\/14453\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/fonix-decryptor\/29982\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/fonix-decryptor\/26671\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/fonix-decryptor\/23522\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/fonix-decryptor\/28865\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/fonix-decryptor\/28671\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/ransomware\/","name":"Ransomware"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/26185","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/2581"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=26185"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/26185\/revisions"}],"predecessor-version":[{"id":26199,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/26185\/revisions\/26199"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/26186"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=26185"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=26185"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=26185"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}