Microsoft чистит блокеров в Европе

Microsoft чистит блокеров в Европе

В ноябре Microsoft пополнила базу MRST (Malicious Software Removal Tool, средство удаления вредоносных программ) сигнатурами Win32/Weelsof ― обширного семейства троянских блокировщиков, обосновавшихся в Западной Европе и США.

Weelsof распространяется путем drive-by загрузок с зараженного сайта или с помощью эксплойт-паков и вредоносных iframe. При запуске он определяет версию ОС и создает свою копию с произвольным именем в папке %APPDATA% или %windir%. Затем производит модификации записей в системном реестре в обеспечение запуска этой копии при каждом старте Windows (включая безопасный режим). Наконец, подключается к стороннему узлу на порту 80 и загружает страницу-заставку с требованием выкупа, данные о географическом местоположении и IP-адрес зараженного компьютера, сообщает securelist.com.

После этого Weelsof приступает к основной части своей программы: блокирует доступ к рабочему столу и выводит во весь экран локализованную страницу с поддельным сообщением от местных блюстителей порядка, якобы обнаруживших на машине пиратский контент. «Правонарушителю» предлагается в кратчайшие сроки заплатить штраф, чтобы вернуть компьютер в рабочее состояние. По свидетельству экспертов, структура воспроизводимой зловредом страницы периодически меняется ― во избежание обнаружения. Уплата выкупа далеко не всегда дает желаемый эффект, посему уступать требованиям вымогателей не рекомендуется.

Обновленный MRST начал с усердием вычищать Weelsof на местах, и к концу ноября число этих детектов, фиксируемых защитными решениями Microsoft, уменьшилось вполовину. Большое количество локальных заражений Weelsof обнаружено в США и Германии (по 19% общей популяции), а также во Франции (15%), Великобритании (12%) и Голландии (8%).

США запросили 5 лет для российского хакера по делу о кибератаках на $14 млн

Федеральная прокуратура США запросила для российского хакера Ильи Ангелова 61 месяц лишения свободы. Соответствующее ходатайство направлено в Федеральный окружной суд Восточного округа Мичигана. Ангелова обвиняют в кибермошенничестве и причинении ущерба 72 компаниям на общую сумму 14 млн долларов.

О подаче меморандума о назначении наказания сообщает РБК со ссылкой на свои источники. Илья Ангелов был арестован в октябре 2023 года. Он добровольно сдался властям США, полностью признал вину и пообещал возместить причинённый ущерб в полном объёме.

По версии американских властей, Ангелов вёл преступную деятельность с 2017 по 2021 год. Следствие считает его лидером группировки Mario Kart, также известной под названиями TA-551, Shathak, GOLD CABIN, Monster Libra, ATK236 и G0127. Сам Ангелов, как утверждается, использовал псевдонимы milan и okart.

По данным следствия, группировка управляла ботнетом, с помощью которого заражала сети организаций вредоносными программами. Как утверждают власти США, на пике своей активности она компрометировала до 1 тыс. систем в день. Значительная часть заражённых устройств затем включалась в состав ботнета.

Внутри группировки роли были чётко распределены. Одни участники распространяли вредоносные файлы и расширяли ботнет, другие использовали его для атак с целью захвата контроля над инфраструктурой жертв, третьи занимались выводом и отмыванием полученных средств.

Доступ к скомпрометированным ресурсам, по версии следствия, продавался другим преступным группам, специализировавшимся на вымогательстве. Уже они разворачивали в сетях жертв программы-шифровальщики и требовали выкуп. При этом, как утверждает прокуратура, сам Ангелов лично участвовал в переговорах о выплате выкупа.

Ранее был арестован ещё один участник этой группировки — Вячеслав Пенчуков, известный под псевдонимом Tank. Его приговорили к девяти годам лишения свободы. По данным источника, именно этот арест подтолкнул Ангелова к решению сдаться американским властям.

RSS: Новости на портале Anti-Malware.ru