Вымогатель Locky теперь использует DLL для шифрования

Вымогатель Locky теперь использует DLL для шифрования

Вымогатель Locky теперь использует DLL для шифрования

Locky, один из самых популярных вымогателей, в очередной раз меняет способ своего распространения. Исследователи Cyren предупреждают, что теперь вредонос использует DLL-библиотеки для заражения системы.

С февраля этого года Locky несколько раз изменил способ заражения. Сначала использовались документы с вредоносными макросами, затем JavaScript-вложения, потом файлы Windows script (WSF).

Также в течение этого периода шифровальщик перешел на использование нового расширения для зашифрованных файлов (.zepto) и приобрел механизм обхода песочницы.

Теперь исследователи Cyren говорят, что Locky использует новый слой обфускации к своему скрипту. Скрипт распространяется через спам-письма в ZIP-архиве. Тема этих писем обычно связана с финансами.

Скрипт вымогателя не претерпел изменений и действует так же, как и прошлая версия – файлы сохраняются в папке Temp. Тем не менее, вредоносный файл не является EXE-файлом, теперь это DLL, которая загружается с помощью rundll32.exe.

Исследователи обнаружили, что DLL использует специальный упаковщик, это позволяет ему избежать детектирования антивирусами. После запуска вредонос выполняет стандартную для шифровальщиков процедуру – ищет и шифрует файлы.

К зашифрованным файлам добавляется расширение .zepto и после завершения процедуры шифрования пользователю отображается страница с инструкцией о том, как вернуть свои файлы.

Корпоративный бумеранг: основатель WordPress пережил попытку переворота

В Automattic случился корпоративный переворот со скоростью ситкома. 9 сентября совет директоров отправил основателя и гендиректора Мэтта Малленвега в принудительный оплачиваемый отпуск. Спустя два дня он вернулся к управлению, а теперь прежний состав совета сам покидает компанию.

Решение об отстранении Малленвега поддержали трое из четырёх директоров. Сам основатель проголосовал против.

По данным СМИ, резолюцию он получил всего за 50 минут до заседания и не успел проконсультироваться с юристами. Временным гендиректором назначили финансового директора Марка Дэвиса.

Малленвег отказался признавать поражение, удалил других администраторов из корпоративного Slack и сообщил сотрудникам, что снова руководит компанией. Свой новый статус он описал коротко: «Теперь я пират».

Уже в пятницу основатель заявил, что совет снова пришёл к согласию, а руководство WordPress публично поддержало его возвращение. The Verge подтвердил, что двухдневная ссылка закончилась.

Секрет такого камбэка оказался в корпоративном праве. Совет директоров действительно может снять гендиректора, но состав самого совета определяют акционеры.

Малленвег контролирует достаточно голосов, чтобы переизбрать директоров, решивших его отстранить. В итоге попытка дворцового переворота развернулась на 180 градусов: по данным TechCrunch, прежний совет теперь уходит.

Почему директора начали операцию, не обеспечив поддержку акционеров, пока неизвестно. Возможно, они переоценили собственные позиции или рассчитывали на союзников.

RSS: Новости на портале Anti-Malware.ru