Новый вирус-шифровальщик BadRabbit атаковал Россию и Украину

Компания Group-IB, специализирующаяся на предотвращении и расследовании преступлений с использованием высоких технологий, сообщает, что вчерашняя хакерская атака на российские СМИ, есть ни что иное, как новая масштабная кибератака с использованием вируса-шифровальщика BadRabbit.

24 октября вирус-шифровальщик BadRabbit атаковал компьютеры и серверы Киевского метрополитена, Министерства инфраструктуры, Международного аэропорта «Одесса». Кроме упомянутых выше редакций российских федеральных СМИ, также были зафиксированы факты попыток заражений банковских инфраструктур. Совпадения в коде указывают на связь атаки с использованием Bad Rabbit с июньской эпидемией шифровальщика Petya, поразившего энергетические, телекоммуникационные и финансовые компании.

Специалистами Group-IB установлено, что вредоносная программа распространялась с помощью веб-трафика с взломанных интернет-ресурсов, среди которых были украинские и российские сайты. На скомпрометированные ресурсы в HTML-код атакующими был загружен JavaScript-инжект, который демонстрировал посетителям поддельное окно, предлагающее установить обновление Adobe Flash плеера. Если он соглашался на обновление, после клика происходило скачивание и запуск вредоносного файла с именем install_flash_player.exe (FBBDC39AF1139AEBBA4DA004475E8839 - MD5 хеш), а также заражение хоста. Шифрование производится с помощью DiskCryptor.

После заражения на экране компьютера появляется алгоритм возобновления доступа к зашифрованной информации, там также указывается индивидуальный код и адрес сайта в сети Tor: caforssztxqzf2nm.onion, на котором запускается автоматический счетчик. На сайте необходимо ввести персональный ключ, после чего появится биткоин-кошелек. Злоумышленники требуют перевести 0,05 биткойна (по текущему курсу это около 283 долларов США). Также, на странице сайта идет отсчет времени до увеличения стоимости выкупа:

Чтобы препятствовать шифрованию данных, нужно создать на компьютере файл «C:\windows\infpub.dat» и ограничить его режимом «только для чтения». Такая мера поможет предотвратить шифрование файлов, даже если компьютер будет заражен Bad Rabbit.

Так же рекомендуется проверить актуальность и целостность резервных копий ключевых сетевых узлов, обновить операционные системы и системы безопасности и сменить все пароли на более сложные, а также включить блокировку всплывающих окон. А также запретить хранение паролей в LSA Dump в открытом виде и  выполнение следующих задач: viserion_, rhaegal, drogon.

preview Объем онлайн-платежей в России достиг триллиона рублей в первом полугодии

Объем онлайн-платежей в России достиг триллиона рублей в первом полугодии

Объем онлайн-транзакций физлиц вырос в первом полугодии на 8% и достиг отметки в триллион рублей
preview В Google Data Studio появилась поддержка сводных таблиц и другие изменения

В Google Data Studio появилась поддержка сводных таблиц и другие изменения

Команда Google Data Studio сообщила о запуске новых функций для более наглядной визуализации данных
preview myTarget позволит рекламодателям оценивать офлайн-эффект от digital-рекламы

myTarget позволит рекламодателям оценивать офлайн-эффект от digital-рекламы

В личном кабинете рекламной платформы myTarget стала доступна информация о конверсии показов рекламы в визиты, а также о других показателях воздействия digital-кампании на...
preview Крупнейшие российские СМИ подверглись вирусной атаке

Крупнейшие российские СМИ подверглись вирусной атаке

Вирус-шифровальщик атаковал российские СМИ, одно из которых – агентство «Интерфакс»
preview Яндекс.Метрика научилась измерять влияние онлайн-кампаний на офлайн-трафик

Яндекс.Метрика научилась измерять влияние онлайн-кампаний на офлайн-трафик

Команда Яндекс.Метрики разработала принципиально новый показатель – PLV (place visits lift), отражающий насколько охотнее приходит в торговые точки аудитория онлайн-рекламы по...
preview Google расширяет тестирование Google Attribution

Google расширяет тестирование Google Attribution

Google объявил о расширении бета-тестирования инструмента Google Attribution. В ближайшее время доступ к нему получат сотни новых рекламодателей