OOZA Virus (.ooza Archivo) Ransomware Descifrar y restaurar archivos

El virus Ooza es una familia STOP/DJVU de infecciones de tipo ransomware. Este virus encripta sus archivos (video, fotos, documentos) que pueden ser rastreados por una extensión específica “.ooza”. Utiliza un método de cifrado fuerte, lo que hace que sea imposible calcular la clave de ninguna manera.

Ooza usa una clave única para cada víctima, con una excepción:

  • Si Ooza no puede establecer una conexión con su servidor de comando y control (Servidor C&C) antes de iniciar el proceso de cifrado, utiliza la clave fuera de línea. Esta clave es la misma para todas las víctimas, lo que permite descifrar los archivos cifrados durante un ataque de ransomware.
Suscríbete a nuestro canal de Telegram para ser el primero en conocer las noticias y nuestros materiales exclusivos sobre seguridad de la información.

He reunido una colección completa de todas las posibles soluciones, consejos y prácticas para neutralizar el virus Ooza y descifrar archivos. En algunos casos, es fácil recuperar sus archivos. Y a veces es simplemente imposible.

Hay varios métodos universales para recuperar archivos .ooza cifrados, que se demostrarán a continuación. Es vital leer detenidamente todo el manual de instrucciones y asegurarse de entenderlo todo. No omita ningún paso. Cada uno de estos pasos es muy importante y usted debe completarlos.

¿Virus Ooza?

☝️ Ooza se puede identificar correctamente como una infección de ransomware STOP/DJVU.

Ooza

🤔 El virus Ooza es un ransomware que se origina en la familia DJVU/STOP. Su objetivo principal es cifrar archivos que son importantes para usted. Después de que el virus ransomware le pida a sus víctimas una tarifa de rescate ($490 – $980) en BitCoin.

El ransomware Ooza es un tipo específico de malware que encripta tus archivos y luego te obliga a pagar para restaurarlos. La familia Djvu/STOP ransomware fue revelada y analizada por primera vez por el analista de virus Michael Gillespie.

El virus Ooza es similar a otro ransomware DJVU como: Hgew, Hgfu, Hgkd. Este virus encripta todos los tipos de archivos populares y agrega su extensión particular “.ooza” en todos los archivos. Por ejemplo, el archivo “1.jpg”, se cambiará a “1.jpg.ooza“. Tan pronto como se logra el cifrado, el virus genera un archivo de mensaje especial “_readme.txt” y lo coloca en todas las carpetas que contienen los archivos modificados.

La siguiente imagen da una visión clara de cómo se ven los archivos con la extensión “.ooza”:

Ooza Virus - encrypted .ooza files

Archivo Ooza (STOP/DJVU Ransomware)

Nombre Virus Ooza
Familia de ransomware1 DJVU/STOP2 ransomware
Extensión .ooza
Nota de ransomware _readme.txt
Rescate De $490 a $980 (en Bitcoins)
Contacto [email protected], [email protected]
Detección TrojanDropper:Win32/Agent.UM, Trojan:Win32/Gepys.DSB!MTB, Trojan-Ransom.Win32.Crypren
Síntomas
  • Cifró la mayoría de sus archivos (fotos, videos, documentos) y agregó una extensión particular “.ooza”;
  • Puede eliminar las instantáneas de volumen para que los intentos de la víctima de restaurar datos sean imposibles;
  • Agrega una lista de dominios al archivo HOSTS para bloquear el acceso a ciertos sitios relacionados con la seguridad;
  • Instala un troyano que roba contraseñas en el sistema, como Vidar Stealer o RedLine Stealer;
  • Consigue instalar una SmokeLoader Backdoor;
Herramienta de reparación Para eliminar posibles infecciones de malware, escanee su PC:
Prueba gratuita de 6 días disponible.

Este texto que solicita el pago es para recuperar los archivos a través de la clave de descifrado:

_readme.txt (STOP/DJVU Ransomware)

_readme.txt (STOP/DJVU Ransomware) – La alerta aterradora que exige a los usuarios que paguen el rescate para descifrar los datos codificados contiene estas advertencias frustrantes

El ransomware Ooza llega como un conjunto de procesos destinados a realizar diferentes tareas en la computadora de la víctima. Uno de los primeros en lanzarse es winupdate.exe, un proceso engañoso que muestra un mensaje falso de actualización de Windows durante el ataque. Esto tiene como objetivo convencer a la víctima de que una actualización de Windows causa una desaceleración repentina del sistema. Sin embargo, al mismo tiempo, el ransomware ejecuta otro proceso (generalmente nombrado por cuatro caracteres aleatorios) que comienza a escanear el sistema en busca de archivos de destino y los cifra. A continuación, el ransomware elimina las instantáneas de volumen del sistema mediante el siguiente comando CMD:

vssadmin.exe Delete Shadows /All /Quiet

Una vez eliminado, se vuelve imposible restaurar el estado anterior de la computadora usando puntos de restauración del sistema. La cuestión es que los operadores de ransomware se están deshaciendo de cualquier método basado en el sistema operativo Windows que podría ayudar a la víctima a restaurar archivos de forma gratuita. Además, los delincuentes modifican el archivo HOSTS de Windows al agregarle una lista de dominios y asignarlos a la IP del host local. Como resultado, la víctima se encontrará con un error DNS_PROBE_FINISHED_NXDOMAIN al acceder a uno de los sitios web bloqueados.

Notamos que el ransomware intenta bloquear sitios web que publican varias guías prácticas para usuarios de computadoras. Es evidente que al restringir dominios específicos, los delincuentes están tratando de evitar que la víctima acceda a información relevante y útil relacionada con el ataque de ransomware en línea. El virus también guarda dos archivos de texto en la computadora de la víctima que brindan detalles relacionados con el ataque: la clave de cifrado pública y la identificación personal de la víctima. Estos dos archivos se llaman bowsakkdestx.txt y PersonalID.txt.

Ooza ransomware virus saves public encryption key and victim's id in bowsakkdestx.txt file

Después de todas estas modificaciones, el malware no se detiene. Las variantes de STOP/DJVU tienden a soltar el troyano de robo de contraseñas Vidar en sistemas comprometidos. Esta amenaza tiene una larga lista de capacidades, tales como:

  • Robar Steam, Telegram, inicio de sesión/contraseña de Skype;
  • Robar billeteras de criptomonedas;
  • Descargar malware a la computadora y ejecutarlo;
  • Robar cookies del navegador, contraseñas guardadas, historial de navegación y más;
  • Ver y manipular archivos en la computadora de la víctima;
  • Permitir que los piratas informáticos realicen otras tareas en la computadora de la víctima de forma remota.

El algoritmo criptográfico utilizado por el ransomware DJVU/STOP es AES-256. Entonces, si sus documentos se cifraron con una clave de descifrado en línea, que es totalmente distinta. La triste realidad es que es imposible descifrar los archivos sin la clave única.

En caso de que Ooza funcione en modo en línea, es imposible que obtenga acceso a la clave AES-256. Se almacena en un servidor remoto propiedad de los estafadores que promueven el virus Ooza.

Para recibir la clave de descifrado, el pago debe ser de $980. Para obtener los detalles de pago, el mensaje anima a las víctimas a ponerse en contacto con los estafadores por correo electrónico ([email protected]).

¡No pagues por Ooza!

Por favor, intente usar las copias de seguridad disponibles o la herramienta Decrypter

El archivo _readme.txt también indica que los propietarios de las computadoras deben ponerse en contacto con los representantes de Ooza durante 72 horas a partir del momento en que se cifraron los archivos. Con la condición de ponerse en contacto dentro de las 72 horas, los usuarios recibirán un descuento del 50%. Por lo tanto, el monto del rescate se reducirá a $ 490. Sin embargo, ¡manténgase alejado de pagar el rescate!

Le recomiendo enfáticamente que no se comunique con estos fraudes y no pague. Una de las soluciones de trabajo más reales para recuperar los datos perdidos: solo use las copias de seguridad disponibles o use Decrypter herramienta.

La peculiaridad de todos estos virus aplica un conjunto similar de acciones para generar la clave de descifrado única para recuperar los datos cifrados.

Por lo tanto, a menos que el ransomware aún esté en etapa de desarrollo o posea algunas fallas difíciles de rastrear, la recuperación manual de los datos cifrados es algo que no puede realizar. La única solución para evitar la pérdida de sus valiosos datos es hacer copias de seguridad periódicas de sus archivos cruciales.

Tenga en cuenta que incluso si mantiene dichas copias de seguridad regularmente, deben colocarse en una ubicación específica sin merodear, sin estar conectadas a su estación de trabajo principal.

Por ejemplo, la copia de seguridad se puede guardar en la unidad flash USB o en algún almacenamiento de disco duro externo alternativo. Opcionalmente, puede consultar la ayuda del almacenamiento de información en línea (en la nube).

No hace falta mencionar que cuando mantiene sus datos de copia de seguridad en su dispositivo común, se pueden cifrar de manera similar, así como otros datos.

Por esta razón, ubicar la copia de seguridad en su PC principal seguramente no sea una buena idea.

¿Cómo estaba infectado?

Ransomware tiene varios métodos para integrarse en su sistema. Pero realmente no importa qué método se utilizó en su caso.

Ooza ransomware attack

Ataque de Ooza tras un intento de phishing exitoso.

Sin embargo, estas son las filtraciones comunes a través de las cuales se puede inyectar en su PC:

  • instalación oculta junto con otras aplicaciones, especialmente las utilidades que funcionan como freeware o shareware;
  • enlace dudoso en correos electrónicos no deseados que conducen al instalador de virus
  • recursos de alojamiento gratuitos en línea;
  • usar recursos ilegales de igual a igual (P2P) para descargar software pirateado.

Hubo casos en los que el virus Ooza se disfrazó como una herramienta legítima, por ejemplo, en los mensajes que solicitaban iniciar algún software no deseado o actualizaciones del navegador. Esta suele ser la forma en que algunos fraudes en línea intentan forzarlo a instalar el ransomware Ooza manualmente, haciéndolo participar directamente en este proceso.

Seguramente, la alerta de actualización falsa no indicará que realmente va a inyectar el ransomware. Esta instalación se ocultará bajo alguna alerta que mencione que supuestamente debe actualizar Adobe Flash Player o algún otro programa dudoso.

Por supuesto, las aplicaciones descifradas también representan el daño. El uso de P2P es ilegal y puede resultar en la inyección de malware grave, incluido el ransomware Ooza.

En resumen, ¿qué puede hacer para evitar la inyección del ransomware Ooza en su dispositivo? Aunque no existe una garantía del 100% para evitar que su PC se dañe, hay ciertos consejos que quiero darle para evitar la penetración de Ooza. Debe tener cuidado al instalar software gratuito hoy.

Asegúrese de leer siempre lo que ofrecen los instaladores además del programa gratuito principal. Manténgase alejado de abrir archivos adjuntos de correo electrónico dudosos. No abra archivos de destinatarios desconocidos. Por supuesto, su programa de seguridad actual debe estar siempre actualizado.

El malware no habla abiertamente de sí mismo. No se mencionará en la lista de sus programas disponibles. Sin embargo, estará enmascarado bajo algún proceso malicioso que se ejecuta regularmente en segundo plano, a partir del momento en que inicia su PC.

¿Cómo eliminar el virus Ooza?

Además de codificar los archivos de una víctima, el virus Ooza también comenzó a instalar Vidar Stealer en la computadora para robar credenciales de cuentas, billeteras de criptomonedas, archivos de escritorio y más. 3
Razones por las que recomendaría GridinSoft4
  1. Ejecute el archivo de instalación.

    Run Setup.exe
    GridinSoft Anti-Malware Setup
  2. Presione el botón “Instalar”.

    GridinSoft Anti-Malware Install
  3. Una vez instalado, Anti-Malware se ejecutará automáticamente.

    GridinSoft Anti-Malware Splash-Screen
  4. Espere a que se complete.

    GridinSoft Anti-Malware Scanning
  5. Haga clic en “Limpiar ahora”.

    GridinSoft Anti-Malware Scan Result
  6. Guía en vídeo

About the author

Brendan Smith

Cybersecurity analyst covering malware families, suspicious files, and detection alerts. Brendan focuses on clear explanations of what a warning means, when it may be a false positive, and which cleanup steps are appropriate.

Leave a Comment