Шифровальщик Petya – теперь файлы легко расшифровать не получится

Шифровальщик Petya – теперь файлы легко расшифровать не получится

Шифровальщик Petya – теперь файлы легко расшифровать не получится

Шифровальщик Petya, славившийся тем, что шифровал весь диск и перезаписывал загрузочный сектор, получил обновления и теперь зашифрованные данные уже легко не восстановить.

Отличие этого шифровальщика от других в том, что он использует Master Boot Record (MBR) и шифрует весь диск, запускаясь в процессе перезагрузки компьютера. Перезагрузка очень важна для процесса шифрования и файлы легко восстановить, если удалось ее предотвратить.

Учитывая эту особенность, злоумышленники подстраховывали функционал Petya, запуская его в связке с другим шифровальщиком Mischa. Таким образом, если Petya не удавалось выполнить шифрование, Mischa вступал в игру, шифруя файл за файлом.

С самого начала Petya использовал потоковый шифр Salsa20, чтобы зашифровать главную файловую таблицу и сделать диск недоступным. Однако в реализации содержался ряд ошибок, позволяющих восстановить данные не платя злоумышленникам.

Исследователь безопасности Hasherezade предупреждает, что в обновленной версии Petya ошибки исправлены и используется правильная реализация Salsa20. Сам алгоритм и поведение шифровальщика не изменились, были лишь исправлены ошибки в коде.

Одной из основных ошибок прошлых версий являлась неверная реализация функции s20_littleendian. В результате только 8 из 16 символов ключа шифрования имели значение, что предоставляло отличную возможность для brute-force. С новыми версиями шифровальщика этой возможности больше нет.

«В прошлой реализации шифровальщика злоумышленники не использовали 32-битные значения. Теперь авторы исправили это и реализация Petya выглядит законченной.» - объясняют исследователи безопасности.

Таким образом, Petya вернулся к использованию ключа длиной 32 байт вместо 16. Также реализован более сложный алгоритм предварительной обработки по сравнению с первоначальным выпуском вымогателей.

Несмотря на то, что Petya получил исправления в своем функционале, его авторы говорят, что это бета-версия. Напомним, что связка Petya/Mischa распространяется через email, замаскированные под рабочие приложения. Пользователям рекомендуется не открывать таких писем, если они неуверенны в их источнике.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Kaspersky Fraud Prevention научился точнее выявлять мошеннические схемы

«Лаборатория Касперского» выпустила обновление своего решения Kaspersky Fraud Prevention, которое помогает компаниям выявлять и предотвращать онлайн-мошенничество. Повод для усиления защиты более чем актуален — с начала 2025 года в России фиксируется резкий рост числа фрод-аккаунтов в ретейле, а летом наблюдалась волна автоматизированных атак, связанных с нелегитимным бронированием и скупкой билетов.

Обновлённый Kaspersky Fraud Prevention теперь лучше справляется с подобными схемами как на сайтах, так и в мобильных приложениях.

Разработчики добавили новые источники данных, усилили алгоритмы детектирования и внедрили более 20 новых признаков мошеннической активности.

Теперь система анализирует не только телеметрию устройств, но и анонимизированные технические данные клиентов, что позволяет адаптировать защиту под конкретную отрасль — будь то онлайн-торговля, банковские сервисы или системы бронирования.

В модулях Advanced Authentication и Automated Fraud Analytics появилась возможность объединять правила, что помогает выявлять более сложные схемы. Например, система может заметить, что одно и то же устройство используется для подозрительных входов в разных аккаунтах.

Новые признаки мошеннической активности включают даже такие детали, как траектория движения мыши — это помогает распознавать автоматизированные действия и ботов ещё до того, как они наносят ущерб.

Для аналитиков добавлен новый механизм отчётности и расширена информация об аутентификации: теперь можно получать не только оценку риска сессии, но и технические сведения о ней — например, параметры устройства и особенности подключения. Это делает анализ инцидентов более гибким и точным.

«Мы видим, как бизнес всё активнее уходит в онлайн, и вместе с этим растёт количество мошеннических схем, — отмечает Екатерина Данилова, менеджер по развитию бизнеса Kaspersky Fraud Prevention. — В новой версии мы сосредоточились на точности детектирования и удобстве аналитиков. Теперь система лучше видит технические признаки фрода, например циклические бронирования или перепродажу бонусов, и помогает реагировать быстрее».

Обновлённый Kaspersky Fraud Prevention уже доступен клиентам и, по словам компании, должен значительно повысить эффективность противодействия сложным цифровым схемам обмана.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru