Що таке трояни-локери і чим вони відрізняються від шифрувальників?
Трояни-локери є специфічним видом шкідливого програмного забезпечення, яке блокує повноцінний доступ користувача до операційної системи або конкретних функцій пристрою, але при цьому не займається шифруванням самих файлів на жорсткому диску. На відміну від класичних програм-вимагачів або ransomware, які математично трансформують документи, фотографії та бази даних за допомогою криптографічних алгоритмів, локери зазвичай створюють поверх усіх вікон графічний інтерфейс із вимогою викупу. Часто вони імітують офіційні повідомлення від правоохоронних органів або державних структур, заявляючи про нібито скоєні правопорушення та блокуючи робочий стіл, диспетчер завдань і комбінації клавіш.
Технічно реалізація локерів простіша, ніж створення просунутих шифрувальників. Зловмисники можуть використовувати легітимні механізми блокування екрана або змінювати ключі системного реєстру, що відповідають за запуск оболонки операційної системи, наприклад, файлу explorer.exe. Через відсутність складного процесу шифрування відновлення доступу в більшості випадків відбувається значно швидше і простіше. Якщо файли користувача залишилися недоторканими, то для зняття блокування не потрібно шукати унікальний декриптор або платити зловмисникам гроші, що робить цей тип загроз менш руйнівним для даних.
Для боротьби з троянами-локерами застосовуються стандартні методи екстреного відновлення системи. Основним способом очищення зараженого ПК є завантаження в безпечному режимі з підтримкою командного рядка або використання зовнішніх завантажувальних накопичувачів з антивірусними реаніматорами. Після завантаження фахівці перевіряють автозавантаження системи, шукають підозрілі виконувані файли та відновлюють змінені ключі системного реєстру. Також ефективним засобом профілактики є регулярне створення резервних копій конфігурацій системи та використання надійних засобів захисту з поведінковим аналізом.