Вымогатель Cry использует Google Maps для определения местоположения

Вымогатель Cry использует Google Maps для определения местоположения

Шифровальщик Cry использует Google Maps API, чтобы определить местоположение зараженных пользователей и хранит эту информацию на общедоступных ресурсах.

Зловред Cry, также известный как CSTO, действует от лица вымышленной организации Central Security Treatment Organization и требует в качестве выкупа 1,1 Bitcoins (около $ 625). Также вымогатель добавляет расширение .cry к зашифрованным файлам и отправляет информацию в командный центр через UDP.

«Примечательными функциями Cry является размещение информации о пользователях на общедоступных ресурсах вроде Imgur.com и Pastee.org, а также тот факт, что зловред может использовать Google Maps API для того, чтобы определить, где находится жертва», отмечает BleepingComputer.

После заражения вымогатель собирает такую информацию, как версия Windows, установленные пакеты обновлений, имя пользователя, имя компьютера и тип процессора. Затем эти данные отправляются через UDP на 4096 различных IP-адресов, одним из которых является адрес командного центра. UDP-протокол используется для того, чтобы скрыть местоположение командного центра, утверждают исследователи.

Далее Cry загружает информацию о пользователе вместе со списком зашифрованных файлов в Imgur.com. Imgur отвечает уникальным именем файла и вымогатель передает это имя через UDP в командный центр.

На данный момент исследователи не смогли определить, для чего в вымогателе реализована функция отслеживания местоположения зараженной системы. Однако есть предположение, что в дальнейшем эта информация может использоваться для запугивания.

Также было отмечено, что вредонос делает резервную копию определенных ярлыков на рабочем столе и сохраняет их в папку под названием old_shortcuts, хотя цель этого пока неизвестна. Далее вымогатель переходит к шифрованию файлов, добавляя расширение .cry к ним.

Следующим этапом Cry удаляет теневые копию, чтобы пользователь не смог восстановить свои файлы, используя их, создает запланированную задачу со случайным именем, которая выполняется каждый раз, как пользователь входит в систему. Инструкцию по оплате зловред оставляет на рабочем столе.

Yandex Zen AMПодписывайтесь на канал "Anti-Malware" в Yandex Zen, чтобы узнавать о новостях и эксклюзивных материалах по информационной безопасности в своей персональной ленте.

Продажи DeviceLock DLP в Германии растут несмотря на санкции

Продажи российской системы борьбы с утечками данных (Data Leak Prevention, DLP) DeviceLock DLP на территории Германии выросли на 25% за 9 месяцев этого года относительно того же периода 2017 года. В результате Германия стала третьим по размеру рынком для DeviceLock после России и Японии. Основными покупателями DeviceLock DLP на немецком рынке являются банки, органы внутренних дел, ретейлеры, фармацевтические компании и автопроизводители.

В компании отмечают, что спрос на DLP-системы в ЕС последовательно растет все последние годы и этот рост продолжился и в этом году, несмотря на кризис в отношениях между странами. Драйвером роста по мнению основателя и технического директора DeviceLock Ашота Оганесяна является постоянное увеличение количества утечек, допускаемых сотрудниками на фоне ужесточения законодательства в отношении персональных данных и защиты частной жизни сотрудников.

По данным исследования DeviceLock, в 2018 году более 50% утечек корпоративных данных в России происходило по вине инсайдеров, а не хакеров. Наименее защищена сфера обслуживания, где потери данных носят повсеместный характер, так как большинство компаний, работающих в этом сегменте, относятся к малому бизнесу и не имеют ни бюджета, ни компетенций для их защиты. Аналогичная ситуация складывается и в Европе.

«DLP-система при жестком европейском законодательстве – идеальный выбор. Робот, сверяющий действия сотрудников с набором правил, не может нарушить, например, тайну переписки, потому что он не человек. А сигнал тревоги уже содержит доказательства правонарушения», — отметил Ашот Оганесян.

«Много говорят, что после осложнения отношений российские IT-продукты перестали покупать в Европе, но это не так. И хороший пример – то, как немецкие клиенты выбирают среди DLP-систем. Кроме адекватной цены, они требуют от системы максимальной функциональности и наличия локальной немецкой поддержки. Обращают внимание и на репутацию компании-производителя. По всем этим критериям и выбирают DeviceLock DLP, а его российское происхождение играет минимальную роль. Например, в этом году году один из крупнейших немецких автоконцернов заменил конкурирующее решение на DeviceLock DLP», — добавил он.

Yandex Zen AMПодписывайтесь на канал "Anti-Malware" в Yandex Zen, чтобы узнавать о новостях и эксклюзивных материалах по информационной безопасности в своей персональной ленте.

RSS: Новости на портале Anti-Malware.ru