Обнаружен новый шифровальщик CrypMIC – конкурент CryptXXX

Обнаружен новый шифровальщик CrypMIC – конкурент CryptXXX

Обнаружен новый шифровальщик CrypMIC – конкурент CryptXXX

У шифровальщика CryptXXX появился конкурент-новичок, использующий для распространения те же методы - набор эксплоитов Neutrino.

Новый вид шифровальщика CrypMIC был замечен пару недель назад, с помощью Neutrino он и CryptXXX загружались на компьютеры пользователей. Но метод проникновения не единственное их сходство, отмечают эксперты компании Trend Micro. Они также обнаружили, что новый вид вымогателя подражает CryptXXX во всем, что касается записок с требованиями и сайта для оплаты.

Отмечают и другие сходства этих двух видов шифровальщиков, такие как: использование одного и того же имени для функции экспорта (MS1, MS2), оба шифровальщика используют собственный протокол для связи с командным центром через TCP-порт 443.

Тем не менее, исходный код и возможности этих двух шифровальщиков имеют отличия. CrypMIC не добавляет расширение к зашифрованным файлам и использует другой компилятор и метод обфускации. Кроме того, в отличие от CryptXXX, CrypMIC имеет подпрограмму, которая позволяет проверить наличие виртуальной машины на зараженной системе, а также предназначена для передачи этой информации в его командный центр.

Также новый вид шифровальщика использует AES-256-шифрование, шифрует 901 тип файлов и не имеет механизма автозапуска. Вредонос может запустить процедуру шифрования даже в виртуальной среде, отправив эти данные в командный центр, и использует vssadmin для удаления теневых копий.

По данным Trend Micro, CrypMIC, как и CryptXXX, представляет особую угрозу для предприятий, так как шифровать файлы на съемных и сетевых дисках. Оба шифровальщика требуют одинаковую сумму от 1,2 до 2,4 биткоинов, утверждают исследователи.

Тем не менее, у нового шифровальщика отсутствует ряд важного функционала – он не может собирать и красть информацию пользователей. В свое время CryptXXX прославился именно засчет этих возможностей.

«Оба шифровальщика, и CrypMIC и CryptXXX, представляют угрозу как для пользователей, так и для предприятий. Если вы заплатите злоумышленникам, это не гарантирует вам возврат ваших файлов. Например, дешифратор, созданный разработчиками CrypMIC не расшифровывал файлы должны образом» - утверждают специалисты компании Trend Micro.

Кроме того, исследователи в области безопасности отмечают, что предприятия и пользователи, которые в конечном итоге заплатили злоумышленникам, не застрахованы от дальнейших атак.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Новый macOS-вредонос с подписью Apple Developer заменяет Ledger Live

Специалисты из Jamf Threat Labs нашли новый вариант вредоносной программы для macOS, которая умудрилась пройти все защитные механизмы Apple — она была и подписана, и заверена с использованием настоящего сертификата Apple Developer.

Вредонос назывался Gmeet_updater.app и притворялся обновлением для Google Meet. Распространялся через .dmg-файл — это классика для macOS.

Несмотря на то что приложение было «официально одобрено» Apple, для запуска всё равно использовалась социальная инженерия: жертве нужно было кликнуть правой кнопкой мыши и выбрать «Открыть» — обход Gatekeeper для неподписанных приложений, только тут подпись как бы была.

Программа запускала некое SwiftUI-приложение с названием «Technician Panel» — якобы для отвода глаз, а параллельно связывалась с удалённым сервером и подтягивала дополнительные вредоносные скрипты.

Что делает этот инфостилер:

  • ворует пароли из браузеров (Safari, Chrome, Firefox, Brave, Opera, Waterfox);
  • вытаскивает текстовые файлы, PDF, ключи, кошельки и заметки Apple;
  • охотится за криптокошельками (Electrum, Exodus, Atomic, Ledger Live);
  • делает слепок системы с помощью system_profiler;
  • заменяет приложение Ledger Live на модифицированную и не подписанную версию с сервера злоумышленника;
  • отправляет всё украденное на хардкоденный сервер hxxp[:]//45.146.130.131/log.

Кроме кражи, вредонос умеет задерживаться в системе: прописывает себя в LaunchDaemons, создаёт скрытые конфиги и использует второй этап атаки — постоянный AppleScript, который «слушает» команды с сервера злоумышленника. Среди них — выполнение shell-скриптов, запуск SOCKS5-прокси и самоуничтожение.

Вишенка на торте — базовая защита от анализа. Если вирус понимает, что его крутят в песочнице, он «молча» прекращает активность и в системе появляется фиктивный демон с аргументом Black Listed.

Jamf выяснили, что сертификат разработчика с ID A2FTSWF4A2 уже использовался минимум в трёх вредоносах. Они сообщили об этом Apple — и сертификат аннулировали. Но осадочек, как говорится, остался: зловред вполне мог обойти все базовые фильтры macOS.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru