Киберпреступники под предлогом обновления до Windows 10 шифруют файлы

Киберпреступники под предлогом обновления до Windows 10 шифруют файлы

Как правило, всякое заметное событие воспринимается злоумышленниками как возможность обмануть пользователей и заразить их компьютеры вредоносным кодом. Такого рода киберпреступная деятельность сопровождает разнообразную общественную активность постоянно.

Однако совсем недавно наше подразделение обнаружило спам-атаку, использовавшую в своих целях событие несколько иного рода.

29 июля корпорация Microsoft выпустила операционную систему Windows 10, которая распространяется в том числе в виде бесплатного обновления для пользователей предыдущих версий ОС — Windows 7 и Windows 8. Киберпреступники не замедлили воспользоваться этим событием в своих целях. В попытке обмануть пользователей и установить на их компьютеры программу-вымогатель они маскируют упомянутую спам-атаку под почтовую рассылку от корпорации Microsoft. А то обстоятельство, что пользователям приходится ждать обновления до Windows 10 в очереди, лишь увеличивает вероятность успешной реализации данной атаки.

Почтовое сообщение

Воспроизведенное выше почтовое сообщение — пример писем, получаемых потенциальными жертвами упомянутой спам-атаки. Оно имеет ряд важных признаков.

Во-первых, адрес отправителя: злоумышленники подделывают письмо таким образом, чтобы оно выглядело так, будто отправлено из корпорации Microsoft (update<at>microsoft.com). Столь нехитрым приемом киберпреступники расссчитывают заинтересовать получателей и побудить их продолжить чтение.

Вместе с тем, если внимательно изучить заголовок письма, то можно увидеть, что на самом деле оно отправлено с таиландского сегмента IP-адресов.

Во-вторых, атакующие используют цветовую схему, аналогичную той, которую использует корпорация Microsoft.

В-третьих, в тексте письма есть настораживающие детали вроде неестественных символов. 

Это может быть связано с тем, что нестандартный набор символов используют либо злоумышленники, либо их целевая аудитория.

Наконец, имеется еще пара любопытных методов, применяемых киберпреступниками, чтобы сделать письмо более правдоподобным. Первый заключается в том, что письмо включает в себя правовую оговорку, аналогичную той, что содержится в письмах, действительно отправляемых корпорацией Microsoft.

Кроме того, злоумышленники включают в письмо еще одну важную деталь, которую пользователи привыкли видеть в подобной переписке: сообщение о том, что письмо проверено антивирусом и не содержит в себе вредоносного кода.

Данное сообщение содержит ссылку на популярный почтовый фильтр с открытым исходным кодом, что тоже может ввести в заблуждение кое-кого из пользователей.

Вредоносная нагрузка

После того, как пользователь прочитал письмо, загрузил содержащийся в нем архив, распаковал его и запустил содержимое, появляется сообщение.

Вредоносный код, содержащийся в письме — это CTB-Locker, одна из разновидностей программ-вымогателей. Подразделение Talos отмечает высокую интенсивность заражения подобным вредоносным ПО. Злоумышленники используют спам-атаки и эксплойт-наборы для того, чтобы распространять в Интернете множество самых разнообразных программ-вымогателей. При этом их назначение одинаково: с помощью ассиметричного шифрования заблокировать файлы пользователя таким образом, чтобы необходимый для расшифровки открытый ключ на зараженной системе отсутствовал. Кроме того, при помощи технологий Tor и Bitcoin злоумышленники получают возможность сохранять инкогнито и быстро и без лишнего риска получать денежные средства, поступающие в результате киберпреступлений.

Программа CTB-Locker имеет ряд интересных особенностей, выделяющих ее из основной массы программ-вымогателей, зафиксированных подразделением Talos. Во-первых, это тип шифрования. В то время, как большинство аналогичных программ применяет для шифрования ассиметричный алгоритм RSA,  CTB-Locker использует алгоритм эллиптических кривых. Он хоть и предоставляет похожий механизм шифрования с применением открытого и закрытого ключей, но является совсем другим алгоритмом и имеет при таком же уровне криптостойкости гораздо более высокую скорость работы и меньший размер ключа.

Во-вторых, временной интервал. CTB-Locker дает пользователям только 96 часов для того, чтобы оплатить разблокирование файлов. (Это гораздо меньше того,  что дает большинство других программ-вымогателей).

Еще одна особенность CTB-Locker заключается в механизме взаимодействия с центром управления и контроля. Последние версии программ-вымогателей для обмена информацией с центром используют зараженные сайты, построенные на технологии Wordpress. CTB-Locker, судя по всему, для этих целей использует жестко заданные IP-адреса с нестандартными портами. Кроме того, наблюдается значительный объем данных, передаваемых между CTB-Locker и центром управления и контроля, что тоже не совсем обычно для программ-вымогателей. Анализ сетевого трафика выявил около сотни активных сетевых сеансов с различными IP-адресами, при этом наиболее часто использовались порты с номерами 9001, 443, 1443 и 666. 

Минтранс готов расчистить дорогу настоящим пухососам

Мем про московских роботов, засасывающих тополиный пух, внезапно добрался до федерального министерства. Глава Минтранса Андрей Никитин заявил, что ведомство готово обеспечить нормативное сопровождение для создания пухососов, если такая техника заинтересует коммунальные службы.

«Если они будут нужны нашим коммунальщикам, мы обеспечим всё необходимое нормативное сопровождение и нужные решения», — сообщил Никитин.

Впрочем, искать будущего производителя пока рано. Реальных машин под названием пухосос не существует, серийное производство никто не запускал, а Москва не закупала флот синих уборочных роверов.

История началась летом с вирусного видео, на котором небольшие беспилотники якобы собирали тополиный пух на столичных улицах. Ролик создало агентство Out Digital, причём ещё два года назад. Публикацию придержали до подходящего пухового сезона, а затем интернет сделал всё остальное.

Сначала роверы попали в новостные каналы как реальная городская разработка, затем собрали миллионы просмотров, а эксперты даже принялись считать стоимость проекта. Департамент ЖКХ Москвы подыграл шутке и представил целую линейку помощников: Засосёра, Мусорожора и Газонюха.

Окончательно мем вышел из-под контроля после того, как «Грамота.ру» разобрала новое слово, а теперь возможность появления техники прокомментировал и министр.

RSS: Новости на портале Anti-Malware.ru