Обнаружен новый шифровальщик CrypMIC – конкурент CryptXXX

Обнаружен новый шифровальщик CrypMIC – конкурент CryptXXX

Обнаружен новый шифровальщик CrypMIC – конкурент CryptXXX

У шифровальщика CryptXXX появился конкурент-новичок, использующий для распространения те же методы - набор эксплоитов Neutrino.

Новый вид шифровальщика CrypMIC был замечен пару недель назад, с помощью Neutrino он и CryptXXX загружались на компьютеры пользователей. Но метод проникновения не единственное их сходство, отмечают эксперты компании Trend Micro. Они также обнаружили, что новый вид вымогателя подражает CryptXXX во всем, что касается записок с требованиями и сайта для оплаты.

Отмечают и другие сходства этих двух видов шифровальщиков, такие как: использование одного и того же имени для функции экспорта (MS1, MS2), оба шифровальщика используют собственный протокол для связи с командным центром через TCP-порт 443.

Тем не менее, исходный код и возможности этих двух шифровальщиков имеют отличия. CrypMIC не добавляет расширение к зашифрованным файлам и использует другой компилятор и метод обфускации. Кроме того, в отличие от CryptXXX, CrypMIC имеет подпрограмму, которая позволяет проверить наличие виртуальной машины на зараженной системе, а также предназначена для передачи этой информации в его командный центр.

Также новый вид шифровальщика использует AES-256-шифрование, шифрует 901 тип файлов и не имеет механизма автозапуска. Вредонос может запустить процедуру шифрования даже в виртуальной среде, отправив эти данные в командный центр, и использует vssadmin для удаления теневых копий.

По данным Trend Micro, CrypMIC, как и CryptXXX, представляет особую угрозу для предприятий, так как шифровать файлы на съемных и сетевых дисках. Оба шифровальщика требуют одинаковую сумму от 1,2 до 2,4 биткоинов, утверждают исследователи.

Тем не менее, у нового шифровальщика отсутствует ряд важного функционала – он не может собирать и красть информацию пользователей. В свое время CryptXXX прославился именно засчет этих возможностей.

«Оба шифровальщика, и CrypMIC и CryptXXX, представляют угрозу как для пользователей, так и для предприятий. Если вы заплатите злоумышленникам, это не гарантирует вам возврат ваших файлов. Например, дешифратор, созданный разработчиками CrypMIC не расшифровывал файлы должны образом» - утверждают специалисты компании Trend Micro.

Кроме того, исследователи в области безопасности отмечают, что предприятия и пользователи, которые в конечном итоге заплатили злоумышленникам, не застрахованы от дальнейших атак.

Подпишитесь на новости

Positive Technologies собрала 64 проверки Kubernetes в единый стандарт

Positive Technologies разработала PT CRIS Kubernetes — прикладной набор проверок конфигурации Kubernetes. Компания называет его первым российским стандартом такого типа: он переводит требования и рекомендации по защите контейнерной инфраструктуры в 64 конкретных технических теста.

Проверки охватывают API-сервер, Kubernetes Controller Manager, планировщик, хранилище etcd, роли и кластерные разрешения, пространства имён, Service Account и рабочие нагрузки.

Система ищет анонимный доступ, избыточные права, проблемы с TLS и сертификатами, небезопасный securityContext, запуск контейнеров от root, возможность повышения привилегий и другие подарки потенциальному взломщику.

Каждому отклонению присваивается уровень опасности — от низкого до критического. В итоге команда получает не мешок разрозненных предупреждений, а список проблем с понятными приоритетами: что можно оставить до пятницы, а что лучше чинить прямо сейчас.

Для стандарта подготовили матрицу соответствия CIS Kubernetes Benchmark 2.0.0, NIST SP 800-190, PCI DSS 4.0 и приказу ФСТЭК России № 118. Она связывает общие требования документов с конкретными настройками кластера.

При этом сама Positive Technologies подчёркивает: наличие такого сопоставления ещё не означает автоматического соответствия всем перечисленным стандартам.

Практическая реализация PT CRIS Kubernetes уже появилась в PT Container Security 1.2. Новый компонент проверяет конфигурации центрального и подключённых дочерних кластеров, показывает найденные отклонения и их критичность. Разработчики также обещают меньшее потребление памяти и более быстрый анализ.

RSS: Новости на портале Anti-Malware.ru