Имитатор вымогателя CTB-Locker использует WinRAR для шифрования

Имитатор вымогателя CTB-Locker использует WinRAR для шифрования

Имитатор вымогателя CTB-Locker использует WinRAR для шифрования

С начала этого года появилось множество не только новых шифровальщиков, но также их подражателей и имитаторов. Может показаться странным, что часть вымогателей пытается выдать себя за другие шифровальщики, однако недавно обнаруженный CTB-Faker, представляющийся как CTB-Locker, доказывает, что это реальность.

Несмотря на то, что в записке с условиями выкупа CTB-Faker утверждается, что файлы пользователя зашифрованы CTB-Locker, это далеко от истины. В отличие от CTB-Locker, который инжектируется в explorer.exe, чтобы запускаться со стартом системы, CTB-Faker использует различные скрипты и WinRAR, чтобы зашифровать файлы.

По словам исследователей Check Point, новые семейства вымогателей очень часто используют WinRAR, так как в ней довольно надежная система защиты паролем. Более того, в этом приложении есть возможность удалить исходные файлы после того, как они были сжаты и зашифрованы.

После того, как шифровальщик попал на систему, требуется, чтобы пользователь запустил его. После запуска вымогатель запускает еще одну свою копию, требующую прав администратора, далее вредоносная программа запускает четыре копии wscript.exe с различными VBS-скриптами, созданными CTB-Faker. Первый из этих процессов ответственен за шифрование файлов.

Тщательный анализ вредоносной программы показал, что она шифрует файлы в формат .zip, удаляет все исходные файлы после сжатия и шифрования, а также запускает WinRAR в фоновом режиме. В коде вымогателя также есть аргументы для установки уровня компрессии, для установки папки назначения для зашифрованных файлов, а также для выключения компьютера после шифрования.

Также исследователи обнаружили серьезную брешь в коде вымогателя – аргумент p4w1q3x5y8z использовался, чтобы установить пароль для зашифрованных архивов p4w1q3x5y8z. Таким образом, это позволяло бесплатно и сразу же расшифровать файлы.

По мнению исследователей, вымогатель не проявляет никакой сетевой активности, это значит, что он не обменивается с внешним сервером информацией и вышеупомянутый ключ p4w1q3x5y8z является единственным, используемым для шифрования.

Согласно BleepingComputer, вымогатель использует два Bitcoin-адреса и только один из них проявлял активность на момент исследования. Злоумышленники используют два адреса электронной почты для связи с пользователями: help(at)openmailbox.org и miley(at)openmailbox.org.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Xello представила Datacube — продукт для защиты корпоративных данных

Компания Xello, известная своими решениями в области киберобмана, представила на форуме Positive Hack Days Fest новый продукт — Datacube, предназначенный для защиты корпоративных данных.

Xello работает на российском рынке с 2018 года. По словам генерального директора компании Александра Щетинина, Xello контролирует около 70% рынка платформ киберобмана и ловушек для злоумышленников.

В 2024 году компания показала оборот в 543 млн рублей, число заказчиков превысило 80. На 2025 год Xello планирует увеличить выручку до 1 млрд рублей.

Однако в рамках своей основной ниши компания достигла зрелости, поэтому решила выйти на новый сегмент — рынок систем защиты данных. По оценкам, на этот сегмент приходится около 18% объёма российского рынка информационной безопасности, и он продолжает быстро расти.

Для выхода в новое направление Xello разработала продукт Datacube. Его предварительная версия была представлена на Positive Hack Days Fest. Datacube представляет собой защищённую среду для работы с данными, создающую на персональном компьютере изолированное пространство, предназначенное для хранения и обработки корпоративной информации. Основная цель решения — обеспечение безопасности рабочих мест удалённых сотрудников.

Как пояснил технический директор компании Алексей Макаров, архитектура Datacube соответствует принципам концепции Zero Trust: личные и корпоративные данные надёжно разделены. С технической точки зрения решение использует подход, близкий к контейнеризации.

Публичное бета-тестирование начнётся летом 2025 года, а официальный запуск продаж запланирован на август. В течение ближайших двух лет Xello рассчитывает достичь выручки от продаж Datacube в размере 500 млн рублей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru