Шифровальщик Locky начал использовать JavaScript-вложения

Шифровальщик Locky начал использовать JavaScript-вложения

Шифровальщик Locky начал использовать JavaScript-вложения

Locky, один из самых распространенных вымогателей, теперь рассылается через спам, в прикрепленных JavaScript-файлах. Раньше рассылаемые вредоносные JavaScript-вложения устанавливали на компьютер жертвы трояны-загрузчики. Однако на прошлой неделе была замечена новая волна рассылки, в которой изменился механизм, и теперь вместо загрузчиков, вредоносные вложения загружают на компьютер пользователей вымогатель Locky.

По мнению исследователей из CYREN, в заголовках писем вредоносной рассылки использовалась тема «Счет-фактура», это довольно стандартный прием для распространения вредоносных программ. Кроме того, исследователи отметили, что имена файлов-вложений в письмах также не изменились и использовались уже в предыдущих рассылках Locky.

Изменился размер вложенного .zip-архива, он стал на 250KB больше в сравнении с вложениями из предыдущих рассылок. Но находящийся внутри архива JavaScript-файл использует тот же метод обфускации, что и раньше.

Загрузив вредоносный скрипт в редактор, исследователи CYREN отметили использование многочисленных переменных, содержащих куски строк, которые объединяются во время выполнения.

В отличие от предыдущих вариантов, в коде наблюдалось много больших массивов, где содержится зашифрованный бинарный файл вымогателя Locky. Перед тем, как файл запустится на выполнение, он расшифровывается и сохраняется на диске.

Встраивать вредоносный код в скрипты давно не является новой методикой и используется злоумышленниками давно. Однако раньше вымогатели предпочитали использовать вредоносные макросы в документах Office, распространяя их посредствам рассылок с помощью ботнета Necurs.

Процесс расшифрования бинарного файла вымогателя отмечается всплеском нагрузки на процессор, которую дает процесс wscript.exe. После расшифровки, исполняемый файл сохраняется в папке Temp с, казалось бы, случайным именем, однако имя жестко закодировано в скрипте. Затем, бинарный файл вымогателя запускается с аргументом «321».

Этот вариант Locky добавляет расширение .zepto к зашифрованным файлам. Согласно исследованиям CYREN, авторы вредоноса сделали лишь несколько изменений в коде, чтобы использовать новое расширение зашифрованных файлов.

Как только процесс шифрования файлов пользователя закончен, Locky меняет фон рабочего стола на записку с требованиями. Также пользователю предоставляются Tor-ссылки, пройдя по которым он попадает на «Страницу расшифровки Locky».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Арестован мошенник, который обманывал посетительниц сайтов знакомств

Полиция задержала жителя Пскова, который обманывал посетительниц сайтов знакомств и выманивал у них крупные суммы денег. В основном его жертвами становились одинокие молодые женщины из Санкт-Петербурга. Как выяснилось, мошенник действовал по одной и той же схеме неоднократно.

О задержании сообщила официальный представитель МВД России Ирина Волк. Уголовное дело о мошенничестве возбуждено в следственном подразделении УМВД по Центральному району Санкт-Петербурга.

Поводом стало заявление местной жительницы, у которой злоумышленник под предлогом временных финансовых трудностей занял крупную сумму, а затем скрылся.

Мужчина знакомился с девушками на сайтах знакомств, стремился вызвать доверие и завязать романтические отношения. После этого он просил срочно одолжить деньги, при этом отправлял расписки и копии паспорта, чтобы усилить доверие. Получив перевод, он переставал выходить на связь.

По данным полиции, в Санкт-Петербурге от его действий пострадали как минимум три женщины. Общий ущерб превышает 2 миллиона рублей.

Сотрудники УМВД по Центральному району Санкт-Петербурга установили местонахождение подозреваемого и задержали его. В настоящее время он заключён под стражу.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru