Шифровальщик запугивает пользователей, притворяясь более мощным зловредом

Шифровальщик запугивает пользователей, притворяясь более мощным зловредом

«Лаборатория Касперского» обнаружила необычного троянца-шифровальщика, выдающего себя за другую вредоносную программу. Речь идет о TeslaCrypt 2.0 – новой версии зловреда, прослывшего грозой геймерского мира и требующего 500 долларов США за ключ для декодирования зашифрованных файлов.

В основном от вымогательств этой программы пострадали пользователи в США и Германии, однако угроза не обошла стороной и Россию, которая оказалась в первой десятке стран с наибольшим количеством заражений.

Аналитики «Лаборатории Касперского» наблюдают за этим зловредом с начала года: первые образцы TeslaCrypt были обнаружены в феврале 2015 года, и с тех пор шифровальщик претерпел несколько изменений. В последней версии программа требует выкуп путем демонстрации своим жертвам HTML-страницы, целиком скопированной с другого широко известного вымогателя – CryptoWall 3.0. Возможно, злоумышленники хотели таким образом продемонстрировать серьезность своих намерений, ведь до сих пор файлы, зашифрованные CryptoWall, не поддаются расшифровке.

Свой нечестный заработок киберзлоумышленники собирают при помощи криптовалюты: при каждом заражении TeslaCrypt генерирует новый уникальный адрес Bitcoin и секретный ключ для приема платежей от конкретного пострадавшего. Отличительной особенностью этого зловреда является то, что он заражает типичные игровые файлы, например, файлы сохранений, пользовательских профилей, записанных повторов игр и т.д. Любопытно, что TeslaCrypt 2.0 не шифрует файлы размером более 268 Мб.

«TeslaCrypt, охотник за геймерами, склонен к обману и запугиванию пользователей. Например, в предыдущих версиях, жертве сообщалось, что файлы зашифрованы при помощи знаменитого алгоритма RSA-2048, который на сегодняшний день не может быть взломан. Таким образом, вероятно, злоумышленники хотели заставить пользователя поверить, что у него нет другой альтернативы, кроме как заплатить выкуп. На самом же деле этот алгоритм злоумышленники не применяли, – рассказывает Фёдор Синицын, антивирусный аналитик «Лаборатории Касперского». – Обновленная версия TeslaCrypt 2.0 убеждает жертву, что перед ним несокрушимый CryptoWall. Однако все ссылки ведут на сервер TeslaCrypt – отдавать конкурентам деньги жертв никто из авторов этого зловреда явно не планирует».

Для того чтобы избежать потери данных в результате атаки TeslaCrypt 2.0, пользователям рекомендуется:

  • осуществлять регулярное резервное копирование всех важных файлов, а копии хранить на носителях, физически отключаемых сразу после завершения бэкапа;
  • вовремя обновлять ПО, в особенности плагины браузера и сам браузер, поскольку зловред распространяется через эксплойт-паки, использующие уязвимости в софте;
  • установить антивирусный продукт последней версии с обновленными базами и активированными модулями защиты.

США запросили 5 лет для российского хакера по делу о кибератаках на $14 млн

Федеральная прокуратура США запросила для российского хакера Ильи Ангелова 61 месяц лишения свободы. Соответствующее ходатайство направлено в Федеральный окружной суд Восточного округа Мичигана. Ангелова обвиняют в кибермошенничестве и причинении ущерба 72 компаниям на общую сумму 14 млн долларов.

О подаче меморандума о назначении наказания сообщает РБК со ссылкой на свои источники. Илья Ангелов был арестован в октябре 2023 года. Он добровольно сдался властям США, полностью признал вину и пообещал возместить причинённый ущерб в полном объёме.

По версии американских властей, Ангелов вёл преступную деятельность с 2017 по 2021 год. Следствие считает его лидером группировки Mario Kart, также известной под названиями TA-551, Shathak, GOLD CABIN, Monster Libra, ATK236 и G0127. Сам Ангелов, как утверждается, использовал псевдонимы milan и okart.

По данным следствия, группировка управляла ботнетом, с помощью которого заражала сети организаций вредоносными программами. Как утверждают власти США, на пике своей активности она компрометировала до 1 тыс. систем в день. Значительная часть заражённых устройств затем включалась в состав ботнета.

Внутри группировки роли были чётко распределены. Одни участники распространяли вредоносные файлы и расширяли ботнет, другие использовали его для атак с целью захвата контроля над инфраструктурой жертв, третьи занимались выводом и отмыванием полученных средств.

Доступ к скомпрометированным ресурсам, по версии следствия, продавался другим преступным группам, специализировавшимся на вымогательстве. Уже они разворачивали в сетях жертв программы-шифровальщики и требовали выкуп. При этом, как утверждает прокуратура, сам Ангелов лично участвовал в переговорах о выплате выкупа.

Ранее был арестован ещё один участник этой группировки — Вячеслав Пенчуков, известный под псевдонимом Tank. Его приговорили к девяти годам лишения свободы. По данным источника, именно этот арест подтолкнул Ангелова к решению сдаться американским властям.

RSS: Новости на портале Anti-Malware.ru