Вымогатель Cry использует Google Maps для определения местоположения

Вымогатель Cry использует Google Maps для определения местоположения

Вымогатель Cry использует Google Maps для определения местоположения

Шифровальщик Cry использует Google Maps API, чтобы определить местоположение зараженных пользователей и хранит эту информацию на общедоступных ресурсах.

Зловред Cry, также известный как CSTO, действует от лица вымышленной организации Central Security Treatment Organization и требует в качестве выкупа 1,1 Bitcoins (около $ 625). Также вымогатель добавляет расширение .cry к зашифрованным файлам и отправляет информацию в командный центр через UDP.

«Примечательными функциями Cry является размещение информации о пользователях на общедоступных ресурсах вроде Imgur.com и Pastee.org, а также тот факт, что зловред может использовать Google Maps API для того, чтобы определить, где находится жертва», отмечает BleepingComputer.

После заражения вымогатель собирает такую информацию, как версия Windows, установленные пакеты обновлений, имя пользователя, имя компьютера и тип процессора. Затем эти данные отправляются через UDP на 4096 различных IP-адресов, одним из которых является адрес командного центра. UDP-протокол используется для того, чтобы скрыть местоположение командного центра, утверждают исследователи.

Далее Cry загружает информацию о пользователе вместе со списком зашифрованных файлов в Imgur.com. Imgur отвечает уникальным именем файла и вымогатель передает это имя через UDP в командный центр.

На данный момент исследователи не смогли определить, для чего в вымогателе реализована функция отслеживания местоположения зараженной системы. Однако есть предположение, что в дальнейшем эта информация может использоваться для запугивания.

Также было отмечено, что вредонос делает резервную копию определенных ярлыков на рабочем столе и сохраняет их в папку под названием old_shortcuts, хотя цель этого пока неизвестна. Далее вымогатель переходит к шифрованию файлов, добавляя расширение .cry к ним.

Следующим этапом Cry удаляет теневые копию, чтобы пользователь не смог восстановить свои файлы, используя их, создает запланированную задачу со случайным именем, которая выполняется каждый раз, как пользователь входит в систему. Инструкцию по оплате зловред оставляет на рабочем столе.

Каждая третья компания в России пережила более 10 кибератак за год

Почти треть российских компаний в 2025 году пережили более десяти кибератак на свою инфраструктуру. Об этом говорят результаты опроса, проведённого Центром компетенций сетевой безопасности компании «Гарда». Согласно данным исследования, 29% респондентов сообщили о десяти и более атаках, ещё у 42% инциденты происходили от одного до девяти раз.

При этом 29% участников заявили, что не фиксировали атак вовсе. В «Гарде» отмечают: это не обязательно означает их отсутствие — возможно, дело в недостаточном уровне мониторинга событий информационной безопасности.

Самыми распространёнными угрозами остаются фишинг и социальная инженерия — с ними сталкивались 69% опрошенных компаний.

На втором месте — вредоносные программы, включая инфостилеры, трояны и шифровальщики (56%). DDoS-атаки затронули почти треть участников опроса — 31%.

 

 

Отдельный блок опроса был посвящён тому, какие атаки труднее всего обнаружить и остановить. Лидируют здесь атаки с использованием уязвимостей нулевого дня — их назвали самыми проблемными 68% респондентов.

На втором месте — атаки внутри периметра с применением легитимных учётных записей (45%). Также компании отмечают сложности с выявлением скрытных вредоносных инструментов и атак, идущих через внешние сервисы с низким уровнем защиты.

По словам руководителя продукта «Гарда TI Feeds» Ильи Селезнёва, результаты опроса показывают очевидную тенденцию: киберугрозы развиваются быстрее, чем традиционные меры защиты.

Он подчёркивает, что в таких условиях всё большую роль играет проактивный подход и работа с актуальными данными об угрозах — от поиска фишинговых доменов и скомпрометированных учётных данных до выявления утечек персональных данных и исходного кода ещё до того, как ими воспользуются злоумышленники.

В целом результаты опроса подтверждают: даже если атаки «не видны», это не значит, что их нет. А фокус на обнаружение и предотвращение становится не менее важным, чем реагирование на уже произошедшие инциденты.

RSS: Новости на портале Anti-Malware.ru