Имитатор вымогателя CTB-Locker использует WinRAR для шифрования

Имитатор вымогателя CTB-Locker использует WinRAR для шифрования

Имитатор вымогателя CTB-Locker использует WinRAR для шифрования

С начала этого года появилось множество не только новых шифровальщиков, но также их подражателей и имитаторов. Может показаться странным, что часть вымогателей пытается выдать себя за другие шифровальщики, однако недавно обнаруженный CTB-Faker, представляющийся как CTB-Locker, доказывает, что это реальность.

Несмотря на то, что в записке с условиями выкупа CTB-Faker утверждается, что файлы пользователя зашифрованы CTB-Locker, это далеко от истины. В отличие от CTB-Locker, который инжектируется в explorer.exe, чтобы запускаться со стартом системы, CTB-Faker использует различные скрипты и WinRAR, чтобы зашифровать файлы.

По словам исследователей Check Point, новые семейства вымогателей очень часто используют WinRAR, так как в ней довольно надежная система защиты паролем. Более того, в этом приложении есть возможность удалить исходные файлы после того, как они были сжаты и зашифрованы.

После того, как шифровальщик попал на систему, требуется, чтобы пользователь запустил его. После запуска вымогатель запускает еще одну свою копию, требующую прав администратора, далее вредоносная программа запускает четыре копии wscript.exe с различными VBS-скриптами, созданными CTB-Faker. Первый из этих процессов ответственен за шифрование файлов.

Тщательный анализ вредоносной программы показал, что она шифрует файлы в формат .zip, удаляет все исходные файлы после сжатия и шифрования, а также запускает WinRAR в фоновом режиме. В коде вымогателя также есть аргументы для установки уровня компрессии, для установки папки назначения для зашифрованных файлов, а также для выключения компьютера после шифрования.

Также исследователи обнаружили серьезную брешь в коде вымогателя – аргумент p4w1q3x5y8z использовался, чтобы установить пароль для зашифрованных архивов p4w1q3x5y8z. Таким образом, это позволяло бесплатно и сразу же расшифровать файлы.

По мнению исследователей, вымогатель не проявляет никакой сетевой активности, это значит, что он не обменивается с внешним сервером информацией и вышеупомянутый ключ p4w1q3x5y8z является единственным, используемым для шифрования.

Согласно BleepingComputer, вымогатель использует два Bitcoin-адреса и только один из них проявлял активность на момент исследования. Злоумышленники используют два адреса электронной почты для связи с пользователями: help(at)openmailbox.org и miley(at)openmailbox.org.

WhatsApp после YouTube пропал из DNS-сервера Роскомнадзора

Домен WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) исчез из записей Национальной системы доменных имен (НСДИ) — той самой инфраструктуры, которую развернули в рамках закона о «суверенном Рунете».

В результате устройства пользователей перестали получать IP-адреса для whatsapp[.]com и web.whatsapp[.]com, а доступ к мессенджеру для многих теперь возможен только через VPN.

Речь идет именно о доменных записях в НСДИ. Если DNS не возвращает корректный IP-адрес, приложение просто не может установить соединение с серверами.

При этом, как выяснил «КоммерсантЪ», технический домен whatsapp[.]net и короткие ссылки wa[.]me в системе пока сохраняются.

Похожая история накануне произошла с YouTube — его домен также пропал из НСДИ. Ранее аналогичным способом в России «отключали» Discord и Signal — тогда тоже использовались механизмы национальной DNS-инфраструктуры.

Формально это не выглядит как классическая блокировка по IP или через фильтрацию трафика. Но по факту эффект тот же: без альтернативных способов подключения сервис перестает работать.

Напомним, на днях российские власти приняли решение начать работу по замедлению мессенджера Telegram в России. При этом есть мнение, что Роскомнадзор экономит ресурсы, замедляя Telegram.

RSS: Новости на портале Anti-Malware.ru