Шифровальщик Locky начал использовать JavaScript-вложения

Шифровальщик Locky начал использовать JavaScript-вложения

Шифровальщик Locky начал использовать JavaScript-вложения

Locky, один из самых распространенных вымогателей, теперь рассылается через спам, в прикрепленных JavaScript-файлах. Раньше рассылаемые вредоносные JavaScript-вложения устанавливали на компьютер жертвы трояны-загрузчики. Однако на прошлой неделе была замечена новая волна рассылки, в которой изменился механизм, и теперь вместо загрузчиков, вредоносные вложения загружают на компьютер пользователей вымогатель Locky.

По мнению исследователей из CYREN, в заголовках писем вредоносной рассылки использовалась тема «Счет-фактура», это довольно стандартный прием для распространения вредоносных программ. Кроме того, исследователи отметили, что имена файлов-вложений в письмах также не изменились и использовались уже в предыдущих рассылках Locky.

Изменился размер вложенного .zip-архива, он стал на 250KB больше в сравнении с вложениями из предыдущих рассылок. Но находящийся внутри архива JavaScript-файл использует тот же метод обфускации, что и раньше.

Загрузив вредоносный скрипт в редактор, исследователи CYREN отметили использование многочисленных переменных, содержащих куски строк, которые объединяются во время выполнения.

В отличие от предыдущих вариантов, в коде наблюдалось много больших массивов, где содержится зашифрованный бинарный файл вымогателя Locky. Перед тем, как файл запустится на выполнение, он расшифровывается и сохраняется на диске.

Встраивать вредоносный код в скрипты давно не является новой методикой и используется злоумышленниками давно. Однако раньше вымогатели предпочитали использовать вредоносные макросы в документах Office, распространяя их посредствам рассылок с помощью ботнета Necurs.

Процесс расшифрования бинарного файла вымогателя отмечается всплеском нагрузки на процессор, которую дает процесс wscript.exe. После расшифровки, исполняемый файл сохраняется в папке Temp с, казалось бы, случайным именем, однако имя жестко закодировано в скрипте. Затем, бинарный файл вымогателя запускается с аргументом «321».

Этот вариант Locky добавляет расширение .zepto к зашифрованным файлам. Согласно исследованиям CYREN, авторы вредоноса сделали лишь несколько изменений в коде, чтобы использовать новое расширение зашифрованных файлов.

Как только процесс шифрования файлов пользователя закончен, Locky меняет фон рабочего стола на записку с требованиями. Также пользователю предоставляются Tor-ссылки, пройдя по которым он попадает на «Страницу расшифровки Locky».

Украинские телефонные мошенники переключаются на европейцев

В Сбербанке зафиксировали смещение фокуса украинских мошеннических кол-центров на жителей стран Европы и СНГ. Причиной этого стали системные меры, которые в последние годы предпринимаются в России для противодействия дистанционному мошенничеству. На эту тенденцию обратил внимание заместитель председателя правления Сбербанка Станислав Кузнецов.

В интервью РИА Новости Кузнецов отметил:

«Что касается украинских кол-центров, то они стали ориентироваться и на другие направления “работы”. В 2025 году на фоне предпринимаемых в стране мер противодействия мы видим существенный переток телефонных звонков уже в сторону других государств».

В целом украинские кол-центры совершают мошеннические звонки в более чем 20 стран. По отдельным направлениям их объём достигает до 2 млн звонков в сутки. Для сравнения, по данным сервиса «Защитник МТС», за весь период новогодних каникул россиянам поступило около 30 млн мошеннических вызовов. В среднем это порядка 2,5 млн звонков в день, при том что в праздничные дни активность злоумышленников традиционно выше.

Ранее Станислав Кузнецов в комментарии РИА Новости прогнозировал, что в 2026 году возможен перелом тенденции роста объёма хищений у россиян. По его оценке, озвученной на SOC Forum 2025, в 2025 году объём краж в результате дистанционного мошенничества увеличился на 15–20%, а общий ущерб мог составить 340–360 млрд рублей.

Ещё одной серьёзной угрозой Кузнецов назвал возможный выход на российский рынок мошенников из других стран и регионов. Это может стать реальностью благодаря развитию лингвистических технологий, позволяющих практически в реальном времени переводить голосовые сообщения на любой язык.

RSS: Новости на портале Anti-Malware.ru