«Доктор Веб» представил новую утилиту для борьбы с трояном-«вымогателем»

«Доктор Веб» представил новую утилиту для борьбы с трояном-«вымогателем»

Компания «Доктор Веб» сообщила о появлении новой версии троянской программы-«вымогателя» (Trojan.Encoder.20), в которой по сравнению с Trojan.Encoder.19 изменен механизм шифрования и генерации ключа. Всем, кто пострадал от данного трояна, «Доктор Веб» предлагает новую бесплатную утилиту.

Напомним, что 13 августа компания «Доктор Веб» сообщила о появлении троянской программы, которая оставляет текстовый файл crypted.txt с требованием заплатить $10 за программу-расшифровщик. В классификации компании «Доктор Веб» троянская программа получила название Trojan.Encoder.19.

В начале сентября специалисты «Доктор Веб» обнаружили новую версию троянца, в котором изменен механизм шифрования и генерации ключа. В одном варианте указывается требование заплатить €30, в другом - $89. Пользователи Dr.Web для Windows еще до выпуска дополнения к вирусной базе были защищены от новой модификации троянца, которая детектировалась антивирусом Dr.Web как Trojan.Encoder.origin благодаря использованию технологии Origins Tracing. Как и прежняя версия, новый троянец распространяется через зараженные сайты, пользуясь уязвимостями интернет-браузеров.

Специалисты компании «Доктор Веб» предлагают всем, кто пострадал от действий Trojan.Encoder.20, бесплатно скачать новую утилиту, которая позволит расшифровать данные. Для удобства пользователей новая версия утилиты снабжена модулем графического интерфейса.

Подпишитесь на новости

Telegram превратили в пульт управления шпионским софтом HEAVYGRAM

Исследователи обнаружили 29 новых образцов HEAVYGRAM — многоступенчатого вредоноса для Windows, который охотится на журналистов, иранских диссидентов и критиков властей. Для управления заражёнными компьютерами операторы используют Telegram.

По данным исследования Group-IB, атака начинается с банальной, но рабочей социальной инженерии.

Злоумышленники представляются знакомыми или техподдержкой и присылают архивы якобы с Telegram, KeePass либо видеоредактором. Встречаются также WSF- и HTA-файлы, поддельные презентации и даже скринсейвер на персидском языке со списком отчисленных студентов.

После запуска цепочка подтягивает дополнительные компоненты через PowerShell, прописывается в автозагрузку Windows и добавляет свои каталоги в исключения Microsoft Defender. Основной имплант написан на Python и упакован с помощью PyInstaller, а для скрытого запуска может применять стороннюю загрузку DLL.


Главная фишка HEAVYGRAM — Telegram Bot API. Через ботов вредонос принимает команды, запускает произвольные инструкции в системе, делает скриншоты, собирает список процессов и отправляет украденные данные. Особенно неприятный трюк — кража файлов сессии Telegram Desktop, позволяющая угнать аккаунт без повторного ввода пароля.

Group-IB связывает кампанию с группировкой Handala Hack. Аналитики считают её интернет-персоной Void Manticore, также известной как Storm-0842 и Red Sandstorm и предположительно действующей в интересах иранской разведки.

Защитникам советуют следить за командами PowerShell, меняющими исключения Defender, ограничить запуск непроверенных скриптов и проверять подозрительные обращения к Telegram Bot API.

RSS: Новости на портале Anti-Malware.ru