Trend Micro: Все дешифраторы для вымогателя Cerber теперь бесполезны

Trend Micro: Все дешифраторы для вымогателя Cerber теперь бесполезны

Trend Micro: Все дешифраторы для вымогателя Cerber теперь бесполезны

Обновленная версия вымогателей семейства Cerber присваивает зашифрованным файлам новое расширение и делает бесполезными утилиты-дешифраторы. Новый вариант шифровальщика был обнаружен исследователем Trend Micro panicall, который показал, что вредонос теперь добавляет расширение .cerber2 к зашифрованным файлам. Также появились и некоторые другие изменения, не столь очевидные.

Первоначально Cerber возник в начале марта и имел функционал, которым другие шифровальщики не обладали. Он запускал VBScript-код, упакованный в файл .vbs, в результате чего зараженный компьютер мог говорить с жертвой. Вредонос посылал Windows команду запуска в безопасном режиме с загрузкой сетевых драйверов, настраивал себя на загрузку при запуске системы и также на выполнение каждую минуту.

С марта Cerber был замечен в нескольких вредоносных кампаниях, и даже был связан с DDoS-атаками. В июне, когда распространение вымогателя Locky снизилось после того, как ботнет Necurs ушел в оффлайн, активность Cerber увеличилась. Чтобы избежать детектирования, Cerber видоизменяется каждые 15 секунд и нацелен, в основном, на пользователей Office 365.

В свое время экспертам удалось создать дешифратор для семейства Cerber, однако  в новой версии Cerber 2 устранены уязвимости, позволившие экспертам сделать это. Также новая версия включает всяческие улучшения, призванные помешать детектированию и анализу вредоноса.

Cerber 2 использует упаковщик, чтобы скрыть вредоносный код. Еще одним серьезным улучшением является использование Windows API CryptGenRandom для генерирования ключа шифрования. Новая версия использует 32-байтный ключ, в том время как предыдущая использовала 16-байтный.

Вымогатель также имеет черный список антивирусов в свое конфигурационном файле, включающий наиболее распространенные антивирусные решения на рынке. Также есть черный список стран, включающий Россию. Вредонос выполняет на системе ряд проверок: системный язык, страну, наличие виртуальной машины и ряд запущенных процессов.

Согласно BleepingComputer, есть также некоторые визуальные изменения в вымогателе, например, использование иконки из детской игры Anka. Также Cerber 2 меняет обои, которые уведомляют пользователя, что его «документы, фотографии, базы данных и другие важные файлы были зашифрованы».

Личный ноутбук, рабочие секреты: 70% компаний ошибаются с BYOD

Личные смартфоны и ноутбуки давно стали частью корпоративной инфраструктуры. По оценке экспертов «Кросстеха», до 90% сотрудников российских организаций используют собственные устройства для рабочих задач. При этом около 70% компаний внедряют BYOD с ошибками, рискуя получить утечки данных и другие киберинциденты.

Сама идея Bring Your Own Device выглядит заманчиво: бизнес экономит на закупке техники, а сотрудник работает на привычном устройстве. Проблемы начинаются, когда компания выбирает одну из двух крайностей.

Первая — режим делайте что хотите. Никаких правил, ограничений и разделения данных. Сотрудник скачивает рабочий договор на смартфон, вечером правит его дома, а завтра забывает телефон в такси. Или дает гаджет ребенку, который устанавливает сомнительную игру. Вместе с ней приключения могут начаться и у корпоративных данных.

Вторая крайность — превратить личный ноутбук сотрудника в филиал службы безопасности. Компания устанавливает ПО, контролирующее действия пользователя, а тот воспринимает это как слежку. Результат бывает обратным: документы мигрируют в личные мессенджеры, облака и другие неофициальные сервисы. Возникает некое теневое ИТ, которое компания уже вообще не контролирует.

В «Кросстехе» предлагают не следить за всем устройством, а отделять рабочее пространство от личного. На смартфоне корпоративные данные можно поместить в зашифрованный контейнер, который при необходимости удаляется отдельно. Для домашних десктопов — организовать защищенный доступ через выделенные рабочие столы без прямого подключения ко внутренней сети.

«Компании должно быть важно только то, как обрабатываются ее данные, а не то, чем занимается человек в свободное время на своем устройстве», — отмечает архитектор ИБ «Кросстеха» Егор Норкин.

RSS: Новости на портале Anti-Malware.ru