Вымогатель Locky теперь использует DLL для шифрования

Вымогатель Locky теперь использует DLL для шифрования

Вымогатель Locky теперь использует DLL для шифрования

Locky, один из самых популярных вымогателей, в очередной раз меняет способ своего распространения. Исследователи Cyren предупреждают, что теперь вредонос использует DLL-библиотеки для заражения системы.

С февраля этого года Locky несколько раз изменил способ заражения. Сначала использовались документы с вредоносными макросами, затем JavaScript-вложения, потом файлы Windows script (WSF).

Также в течение этого периода шифровальщик перешел на использование нового расширения для зашифрованных файлов (.zepto) и приобрел механизм обхода песочницы.

Теперь исследователи Cyren говорят, что Locky использует новый слой обфускации к своему скрипту. Скрипт распространяется через спам-письма в ZIP-архиве. Тема этих писем обычно связана с финансами.

Скрипт вымогателя не претерпел изменений и действует так же, как и прошлая версия – файлы сохраняются в папке Temp. Тем не менее, вредоносный файл не является EXE-файлом, теперь это DLL, которая загружается с помощью rundll32.exe.

Исследователи обнаружили, что DLL использует специальный упаковщик, это позволяет ему избежать детектирования антивирусами. После запуска вредонос выполняет стандартную для шифровальщиков процедуру – ищет и шифрует файлы.

К зашифрованным файлам добавляется расширение .zepto и после завершения процедуры шифрования пользователю отображается страница с инструкцией о том, как вернуть свои файлы.

Анонимность не спасла: россиянину дали 12 лет за кибербуллинг школьницы

Новгородский районный суд приговорил местного жителя к 12 годам колонии строгого режима за систематическое преследование 16-летней девушки из Уфы. Мужчина почти восемь месяцев терроризировал подростка в интернете, требуя от неё совершить самоубийство. Анонимность оказалась просто временной отсрочкой до суда.

Злоумышленник нашёл девушку в сообществе, посвящённом Minecraft. Используя открытые источники, он установил её адрес, место учёбы, номер телефона, собрал фотографии и информацию о родственниках.

После этого началась полноценная кампания цифрового террора. С апреля по ноябрь 2024 года мужчина публиковал ложные сведения о школьнице и её младшей сестре, создавал страницы от имени жертвы, рассылал угрозы и даже нанимал людей для расклейки листовок рядом с её домом. Родителям девушки он звонил на работу, провоцируя новые конфликты.

От имени подростка преследователь также сообщал о якобы готовящихся взрывах в школах и торговом центре. Из-за ложных сообщений девушку допрашивали правоохранители. В созданном от её имени сообществе публиковались жестокие видео, после чего угрозы начали поступать уже от посторонних пользователей.

По данным суда, прекратить травлю мужчина обещал только после самоубийства жертвы. Девушка попыталась свести счёты с жизнью, однако мать вовремя вмешалась и спасла её.

Суд признал обвиняемого виновным по совокупности преступлений, включая доведение несовершеннолетней до попытки самоубийства и заведомо ложные сообщения о терроризме. Приговор пока не вступил в законную силу и может быть обжалован.

Отдельной уголовной статьи за кибербуллинг в России нет, поэтому дело квалифицировали по конкретным действиям и последствиям. Эксперты считают решение важным сигналом: интернет-травля — это преступления, за которые можно надолго отправиться из онлайна прямиком в колонию.

RSS: Новости на портале Anti-Malware.ru