Вымогатель Cry использует Google Maps для определения местоположения

Вымогатель Cry использует Google Maps для определения местоположения

Вымогатель Cry использует Google Maps для определения местоположения

Шифровальщик Cry использует Google Maps API, чтобы определить местоположение зараженных пользователей и хранит эту информацию на общедоступных ресурсах.

Зловред Cry, также известный как CSTO, действует от лица вымышленной организации Central Security Treatment Organization и требует в качестве выкупа 1,1 Bitcoins (около $ 625). Также вымогатель добавляет расширение .cry к зашифрованным файлам и отправляет информацию в командный центр через UDP.

«Примечательными функциями Cry является размещение информации о пользователях на общедоступных ресурсах вроде Imgur.com и Pastee.org, а также тот факт, что зловред может использовать Google Maps API для того, чтобы определить, где находится жертва», отмечает BleepingComputer.

После заражения вымогатель собирает такую информацию, как версия Windows, установленные пакеты обновлений, имя пользователя, имя компьютера и тип процессора. Затем эти данные отправляются через UDP на 4096 различных IP-адресов, одним из которых является адрес командного центра. UDP-протокол используется для того, чтобы скрыть местоположение командного центра, утверждают исследователи.

Далее Cry загружает информацию о пользователе вместе со списком зашифрованных файлов в Imgur.com. Imgur отвечает уникальным именем файла и вымогатель передает это имя через UDP в командный центр.

На данный момент исследователи не смогли определить, для чего в вымогателе реализована функция отслеживания местоположения зараженной системы. Однако есть предположение, что в дальнейшем эта информация может использоваться для запугивания.

Также было отмечено, что вредонос делает резервную копию определенных ярлыков на рабочем столе и сохраняет их в папку под названием old_shortcuts, хотя цель этого пока неизвестна. Далее вымогатель переходит к шифрованию файлов, добавляя расширение .cry к ним.

Следующим этапом Cry удаляет теневые копию, чтобы пользователь не смог восстановить свои файлы, используя их, создает запланированную задачу со случайным именем, которая выполняется каждый раз, как пользователь входит в систему. Инструкцию по оплате зловред оставляет на рабочем столе.

Meta не сможет оставить в WhatsApp только свой ИИ

Meta (признана экстремисткой и запрещена в России) не может ограничивать доступ сторонних ИИ-помощников к WhatsApp и оставлять в мессенджере только собственный ИИ. К такому выводу пришла Европейская комиссия, объявив о введении временных антимонопольных мер против компании.

Речь идёт о предварительном этапе расследования, которое Еврокомиссия запустила ещё в декабре.

Поводом стали изменения в условиях использования WhatsApp, вступившие в силу в январе. После них Meta AI оказался единственным ИИ-помощником, доступным в мессенджере, тогда как конкуренты фактически были вытеснены с платформы.

В Еврокомиссии считают, что такая политика может привести к «серьёзному и необратимому ущербу для рынка». По мнению регулятора, Meta, пользуясь доминирующим положением WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) — самого популярного мессенджера во многих странах ЕС, — создаёт барьеры для выхода и развития других ИИ-сервисов.

«Поведение Meta грозит необратимой маргинализацией более мелких игроков на рынке универсальных ИИ-ассистентов», — говорится в заявлении Комиссии.

Примечательно, что временные меры — редкий инструмент для европейского антимонопольного ведомства. В последний раз его применяли ещё в 2019 году, когда Еврокомиссия вмешалась в дело против Broadcom. Это подчёркивает, насколько серьёзными регулятор считает риски вокруг ИИ-доступа к WhatsApp.

При этом решение Еврокомиссии не распространяется на Италию. Итальянский антимонопольный регулятор ранее запустил собственное расследование и уже обязал Meta сохранить доступ конкурирующих сервисов к WhatsApp в рамках отдельного дела.

Теперь Meta получит возможность официально ответить на предварительные претензии Еврокомиссии. Само антимонопольное расследование при этом продолжается, и его итоговые выводы могут привести к более жёстким мерам.

RSS: Новости на портале Anti-Malware.ru