Рубрика «ransomware» - 6

Еще одна жертва криптовымогателя: американской школе пришлось заплатить $8500 разработчикам вируса-шифровальщика - 1

Администрации американской школы из Horry County (штат Южная Каролина, США) пришлось заплатить $8500 разработчикам криптовымогателя, который поразил школьные сервера. Это ransomware проникло в компьютерную сеть школы на прошлой неделе, поразив 25 серверов, хранивших всю информацию об учащихся заведения. Сразу после того, как это случилось, сотрудники заведения отключили все сервера для предотвращения дальнейшего распространения вируса. Естественно, школьные сервисы работать перестали.

Криптовымогатель запросил по 0,8 биткоинов с компьютера, получилось ровно 20 биткоинов. Представители школы заявили, что вирус проник через старый сервер с устаревшим ПО и железом. Была подана и жалоба в ФБР, но как и во всех схожих случаях Бюро мало чем смогло помочь.
Читать полностью »

Security Week 07: Apple против ФБР, глобальная уязвимость в glibc, криптолокеры и медицина - 1Неделя с лишним рабочим днем выдалась насыщенной и сбалансированной. События вокруг спора между Apple и американскими госорганами в лице ФБР и Минюста продолжают развиваться, но уже сейчас ясно, что они серьезно повлияют на развитие индустрии безопасности в части защиты личной информации. В отличие от этой чисто политической истории, критическая уязвимость в библиотеке glibc представляет собой новость абсолютно техническую, но, прямо или косвенно, тоже затрагивает всех.

Хочется сказать, что на этой неделе активизировался спор за возможность влиять на развитие технологий: между, так сказать, технарями и гуманитариямиполитиками. Первые руководствуются возможностью реализовать ту или иную функциональность в софте и железе, вторые — необходимостью договариваться с различными заинтересованными сторонами. На самом деле спорят не об этом. Технологии всегда развиваются независимо от того, согласны ли с этим окружающие или нет. Выводя свой спор с ФБР в общественное пространство, Apple борется за то, чтобы оставаться в авангарде этого самого технического развития. Иными словами, если Apple проиграет, и реальная (а то и воображаемая!) защищенность устройств компании каким-то образом пострадает, это не значит, что за всеми нами обязательно будет следить большой брат. Это значит, что условный вымпел с надписью «самый безопасный смартфон» перехватит какая-то другая компания.

Впрочем, это только гипотеза. Не исключено, что пока мы все бурно обсуждаем взлом зашифрованных данных, кто-то где-то копает очередную критическую дыру в очередной glibc, и когда докопает — все остальное по теме безопасности станет вообще неактуально. Рассмотрим оба случая подробнее. Все выпуски дайджеста доступны по тегу.
Читать полностью »

image

На Geektimes уже сообщалось о том, что злоумышленники, запустившие вирус-шифровальщик в компьютерную сеть Голливудского пресвитерианского медицинского центра, потребовали $3,6 млн за разлочку всех ПК. Вирус полностью парализовал работу больницы, врачам которой пришлось вернуться к практике работы со стационарными телефонами, факс-аппаратами и бумажными документами.

Администрация больницы запретила сотрудникам включать оставшиеся в работоспособном состоянии ПК, и обратилась к правоохранительным органам за помощью. Сегодня стало известно о том, что заплатить злоумышленникам все же пришлось. Правда, не $3,6 миллиона, а «всего» $17000. По словам президента медицинского учреждения, это был «самый быстрый и эффективный путь» возвращения доступа к пораженным вирусом системам.
Читать полностью »

image

За последние несколько дней три разные фирмы, специализирующиеся на компьютерной безопасности, сообщили о внезапном росте количества взломанных сайтов, работающих под управлением системы управления контентом WordPress. Чаще всего взломанные сайты пытаются заразить пользователей вирусами-вымогателями.

Заражение происходит через известный в хакерских кругах Nuclear exploit kit, пользующийся уязвимостями в старых версиях Adobe Flash Player, Adobe Reader, Microsoft Silverlight и Internet Explorer. На компьютер жертвы устанавливается вредонос-вымогатель TeslaCrypt, шифрующий файлы и требующий затем выкуп за ключ для расшифровки.

Судя по всему, в WordPress была обнаружена очередная уязвимость, о которой разработчики системы пока не знают – или которую они не успели ещё исправить.
Вредоносный код, попадающий на взломанный сайт, дописывается в зашифрованном виде в конец JavaScript-файлов.
Читать полностью »

Security Week 01: Вымогатель на Javascript, $100k за баг в Adobe Flash, зашифрованное светлое будущее - 1Важным событием конца декабря стала конференция Chaos Communication Congress. Материалы с нее можно найти по ключевому слову 32c3, где 32 — порядковый номер мероприятия, начиная с 1984 года. Интересных исследований на мероприятии в Гамбурге было немало. Например, эксперты Феликс Домке и Даниель Ланге подробно рассказали о технической стороне «дизельгейта», включая особенности работы современных управляющих систем автомобилей. А здесь можно посмотреть монументальную 110-страничную презентацию об уязвимости железнодорожных систем, и прийти к выводу, что IT в поездах применяется широко, много, везде по-разному, и часто с применением стандартного ПО (Windows XP) или типовых протоколов беспроводной связи (GSM), недостатки которых с точки зрения безопасности широко известны и активно эксплуатируются (к счастью, пока в других местах).

А вот новость (презентация и ссылка на исследовательскую работу внутри) о том, что уникальные особенности стиля программирования просачиваются даже в скомпилированный код. Хотя данная тема и является достаточно узкоспециализированной, я вижу в ней нечто большее: возможно в ближайшем будущем картинка справа окончательно потеряет актуальность. Не потому, что все за всеми будут следить, а благодаря поведенческому анализу — пользователя можно будет идентифицировать по тому, как он взамодействует с сайтом, приложением или чем-то еще так же, как программиста — по тому, как тот пишет код. Вот кстати Apple буквально вчера приобрела стартап, специализирующийся на анализе человеческих эмоций. В общем, 2016-й год начинается интересно. А мы продолжаем наблюдение. Предыдущие серии доступны здесь.
Читать полностью »

Специалисты компании Emsisoft обнаружили вредоносную программу — вымогатель, которая написана на JavaScript. Она получила название Ransom32 и используется злоумышленниками для вредоносных кампаний, аналогичных распространению многих других семейств такого типа вредоносного ПО. Злоумышленники выбрали высокий уровень анонимности для работы с Ransom32, для связи со своим управляющим C&C-сервером вымогатель использует анонимную сеть Tor, а оплата выкупа осуществляется в биткоинах.

Специалисты Emsisoft обнаружили вымогатель на JavaScript - 1

Использование JavaScript делает вымогатель кроссплатформенным, он может использоваться как для Microsoft Windows, так и для Linux и Apple OS X. Ключевой особенностью Ransom32 является модель распространения этого вымогателя для киберпреступников. Она представляет из себя модель Software as a service (SaaS), при этом для получения доступа к административной панели управления вредоносной программой и ее генерации, им нужно всего лишь указать адрес своего кошелька Bitcoin.

Читать полностью »

image

На этой неделе сразу два кибервымогателя, распространявшие вирусы, которые шифруют ваши файлы и требуют выкуп за их расшифровку, внезапно раскаялись. Они прекратили свою деятельность и вернули людям их файлы без всякой оплаты. И для этого даже не потребовалось их арестовывать.

Первый хакер, скрывающийся под псевдонимом «Poka BrightMinds», распространявший вирус “Locker.”, выложил в сеть список ключей для расшифровки файлов и написал, что он «очень сожалеет» о неудобствах и раскаивается в содеянном. Также он написал, что «не намеревался выпускать свой вирус». Автор вируса пообещал, что вскоре начнётся автоматическая расшифровка всех файлов на компьютерах жертв. На основе опубликованных ключей энтузиасты уже сделали программу, расшифровывающую файлы, пострадавшие от вируса.

Согласно исследованию Symantec, которые отследили биткоин-транзакции, связанные с адресами, использовавшимися хакером для вымогательства, он получил от жертв сумму в $169.
Читать полностью »

Разработано приложение, которое восстанавливает файлы, зашифрованные CoinVault - 1
Kaspersky Lab и нидерландская полиция разработали и опубликовали приложение, которое позволяет восстановить файлы, которые были зашифрованы вирусом CoinVault. Это приложение использует ключи декодирования, найденные полицией при получении базы данных сервера CoinVault
Читать полностью »

Полиция Массачусетса заплатила выкуп в биткоинах, чтобы вернуть свои файлы - 1

Полицейский департамент города Тьюксбери (шт. Массачусетс, США) попал в неловкую ситуацию. Все рабочие файлы на компьютерах оказались зашифрованы какой-то неизвестной программой. Для получения ключа шифрования от полиции требовалось заплатить эквивалент $500 на кошелёк Bitcoin.

Трояны-вымогатели (ransomware) типа KEYHolder, CryptoLocker и CryptoWall получили широкое распространение в последнее время. Некоторые из них сильно лажают в плане криптографии, так что файлы можно расшифровать без всякого выкупа.

Например, троян-вымогатель DirCrypt записывает ключ RC4 в конец каждого зашифрованного файла.
Читать полностью »

Вредоносная программа Win32/Virlock представляет из себя первый известный на сегодняшний день вымогатель (ransomware), который специализируется на заражении исполняемых файлов, т. е. ведет себя как файловый вирус. Virlock умеет блокировать рабочий стол пользователя с требованием выкупа, шифровать файлы пользователя, а также размножать свое тело как полиморфный вирус.

Win32-Virlock – первый саморазмножающийся вымогатель - 1

Читать полностью »


https://ajax.googleapis.com/ajax/libs/jquery/3.4.1/jquery.min.js