Имитатор вымогателя CTB-Locker использует WinRAR для шифрования

Имитатор вымогателя CTB-Locker использует WinRAR для шифрования

Имитатор вымогателя CTB-Locker использует WinRAR для шифрования

С начала этого года появилось множество не только новых шифровальщиков, но также их подражателей и имитаторов. Может показаться странным, что часть вымогателей пытается выдать себя за другие шифровальщики, однако недавно обнаруженный CTB-Faker, представляющийся как CTB-Locker, доказывает, что это реальность.

Несмотря на то, что в записке с условиями выкупа CTB-Faker утверждается, что файлы пользователя зашифрованы CTB-Locker, это далеко от истины. В отличие от CTB-Locker, который инжектируется в explorer.exe, чтобы запускаться со стартом системы, CTB-Faker использует различные скрипты и WinRAR, чтобы зашифровать файлы.

По словам исследователей Check Point, новые семейства вымогателей очень часто используют WinRAR, так как в ней довольно надежная система защиты паролем. Более того, в этом приложении есть возможность удалить исходные файлы после того, как они были сжаты и зашифрованы.

После того, как шифровальщик попал на систему, требуется, чтобы пользователь запустил его. После запуска вымогатель запускает еще одну свою копию, требующую прав администратора, далее вредоносная программа запускает четыре копии wscript.exe с различными VBS-скриптами, созданными CTB-Faker. Первый из этих процессов ответственен за шифрование файлов.

Тщательный анализ вредоносной программы показал, что она шифрует файлы в формат .zip, удаляет все исходные файлы после сжатия и шифрования, а также запускает WinRAR в фоновом режиме. В коде вымогателя также есть аргументы для установки уровня компрессии, для установки папки назначения для зашифрованных файлов, а также для выключения компьютера после шифрования.

Также исследователи обнаружили серьезную брешь в коде вымогателя – аргумент p4w1q3x5y8z использовался, чтобы установить пароль для зашифрованных архивов p4w1q3x5y8z. Таким образом, это позволяло бесплатно и сразу же расшифровать файлы.

По мнению исследователей, вымогатель не проявляет никакой сетевой активности, это значит, что он не обменивается с внешним сервером информацией и вышеупомянутый ключ p4w1q3x5y8z является единственным, используемым для шифрования.

Согласно BleepingComputer, вымогатель использует два Bitcoin-адреса и только один из них проявлял активность на момент исследования. Злоумышленники используют два адреса электронной почты для связи с пользователями: help(at)openmailbox.org и miley(at)openmailbox.org.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Платформа Solar CyberMir 7.3 получила формат онлайн-тренажёров

Группа компаний «Солар» представила обновление своей платформы для киберучений и соревнований Solar CyberMir 7.3. Главное новшество — онлайн-тренажёры, которые позволяют киберзащитникам отрабатывать практические навыки в формате, близком к международным CTF-турнирам и сюжетным квестам.

Новый формат дополнил уже существующие типы киберучений Red Team, Blue Team и Purple Team, а также сценарии реагирования на инциденты (КШУ, КШТ).

Теперь участники могут тренироваться в более гибкой среде, а компании — проводить массовые программы подготовки специалистов SOC-центров.

По словам разработчиков, тренажёры охватывают 30 направлений, среди которых — форензика, восстановление систем после инцидентов, защита инфраструктуры, противодействие хакерам, поиск уязвимостей, OSINT, реверс-инжиниринг, криптоанализ и стеганография.

Организации могут использовать готовые сценарии «Солара», основанные на данных Центра противодействия кибератакам Solar JSOC, или загружать свои.

«Идея онлайн-тренажёров родилась после международного киберчемпионата по ИБ на ЦИПРе, где мы провели масштабный кастдев с участниками из 26 стран. Оказалось, что им привычна логика CTF-платформ вроде Jeopardy или Attack/Defence, поэтому мы адаптировали движок Solar Quest под эти стандарты», — рассказал Павел Фролов, руководитель отдела разработки платформы Solar CyberMir.

Мировая практика показывает, что спрос на киберучения растёт — рынок таких решений увеличивается примерно на 11% в год. Россия не отстаёт: по данным «Солара», интерес к корпоративным киберучениям в стране ежегодно растёт на 10%, а компании всё чаще ищут доступные форматы обучения.

Обновлённая версия CyberMir снижает порог входа для организаций с ограниченными бюджетами: в среднем компании готовы выделять до 500 тысяч рублей на одного специалиста. Новый формат тренажёров позволяет оценить уровень команды и построить пошаговую программу повышения квалификации — от базовых упражнений до полноценных соревнований «Red vs Blue».

«Как показывает практика, на старте участники демонстрируют лишь 20–30% нужных компетенций для SOC-центра. Онлайн-тренажёры помогают быстро определить уровень подготовки и выстроить эффективную траекторию обучения», — отметил Павел Фролов.

Благодаря обновлению Solar CyberMir 7.3 становится универсальной площадкой для обучения, тестирования и развития специалистов в области кибербезопасности — от новичков до опытных аналитиков.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru