Вымогатель RAA использует для работы только JavaScript

Вымогатель RAA использует для работы только JavaScript

Вымогатель RAA использует для работы только JavaScript

Еще в январе 2016 года специалист компании Emsisoft Фабиан Восар (Fabian Wosar) обнаружил вымогателя Ransom32, полностью написанного на JavaScript. Однако при распространении Ransom32 злоумышленники все равно полагались на исполняемые файлы. Обнаруженный на днях шифровальщик RAA не только полностью написан на JavaScript, но даже распространяется в виде .js файла.

Исследователи сообщают, что RAA можно назвать первой малварью, использующей в работе исключительно JavaScript. Злоумышленники прикладывают к спамерским письмам файл .js, замаскированный под документ Office, в надежде, что пользователь не заметит подвоха и откроет файл.

Вредоносный JavaScript код прошел обфускацию, так что разобраться в нем специалистам было нелегко. На большинстве компьютеров код исполняется посредством Windows Script Host, что позволяет вредоносному скрипту получить доступ ко всем системным утилитам. Также для отвлечения внимания малварь создает поддельный файл Word и открывает его. Внутри него содержатся обрывки других файлов. Все это призвано ввести пользователя в заблуждение, чтобы он решил, что документ поврежден (см. иллюстрацию выше), пишет xakep.ru.

 

Пейлоад RAA содержит библиотеку CryptoJS, с ее помощью и осуществляется шифрование файлов жертвы. Также пейлоад укомплектован зашифрованной base64 версией шпиона Pony. Данная малварь похищает учетные данные жертвы, информацию из браузера и так далее. Как правило, злоумышленники используют Pony для сбора детальной информации о зараженной системе, и шпион часто идет рука об руку с банковскими троянами.

Пока RAA шифрует только 16 типов файлов и меняет их расширение на .locked: .doc, .xls, .rtf, .pdf, .dbf, .jpg, .dwg, .cdr, .psd, .cd, .mdb, .png, .lcd, .zip, .rar и .csv.

Шифровальщик требует у жертвы выкуп в размере 0,39 биткоина (около $250 по текущему курсу). Вымогательское сообщение написано на русском языке. Оно гласит, что вредонос применяет шифрование AES-256. Чтобы получить ключ дешифрования и спасти данные, жертва должна связаться с авторами малвари по почте. Эксперты Bleeping Computer сообщают, что «вскрыть» шифрование RAA пока не удалось.

 

Разработчики системы Leonardo нарушили закон о защите КИИ

Разработчики системы бронирования авиабилетов Leonardo и её оператор — ТКП — нарушали требования российского законодательства в сфере защиты критической информационной инфраструктуры (КИИ). В результате в системе накопилось значительное количество уязвимостей, которые впоследствии использовались злоумышленниками при атаках.

О выявленных нарушениях законодательства о защите КИИ сообщило РИА Новости со ссылкой на источники:

«В деятельности АО “Сирена-Трэвел” и АО “ТКП” выявлены нарушения законодательства о защите критической информационной инфраструктуры. Ранее, в 2023 году, с использованием имевшихся уязвимостей иностранная хакерская группировка смогла осуществить компьютерную атаку на отечественную систему бронирования», — говорится в сообщении.

Ранее также стало известно, что Генпрокуратура потребовала обратить в доход государства имущество частных собственников АО «Сирена-Трэвел». В числе ответчиков по иску фигурируют Михаил и Иннокентий Баскаковы, Расул и Ибрагим Сулеймановы, Константин Киви, Артур Суринов, Валерий Нестеров и ряд других лиц. Первое судебное заседание по делу назначено на 18 февраля.

Газета «Коммерсантъ» называет ключевым фигурантом разбирательства бывшего руководителя ГУП «Главное агентство воздушных сообщений гражданской авиации» (ГАВС ГА), действующего депутата Госдумы Рифата Шайхутдинова. По данным издания, именно на доходы коррупционного происхождения была создана компания «Сирена-Трэвел».

За последние годы в работе системы Leonardo произошло как минимум три крупных инцидента. Так, 26 января 2026 года был зафиксирован массовый сбой, из-за которого сразу несколько авиакомпаний столкнулись с перебоями в регистрации пассажиров и оформлении багажа. В сентябре 2023 года система дважды с интервалом в сутки подверглась мощной DDoS-атаке, а незадолго до этого стало известно о масштабной утечке данных клиентов.

RSS: Новости на портале Anti-Malware.ru