Trend Micro: Вымогатель Locky постоянно меняет тип вложений в письмах

Trend Micro: Вымогатель Locky постоянно меняет тип вложений в письмах

Trend Micro: Вымогатель Locky постоянно меняет тип вложений в письмах

Исследователи Trend Micro предупреждают, что один из самых популярных вымогателей Locky перешел на использование новых типов вложений в электронных письмах.

Вредоносные программы класса вымогатели часто распространяются через спам-письма. Согласно исследованиям Trend Micro, 71% известных семейств вымогателей используют для распространения электронную почту.

В течение первой половины года 58% вымогателей распространялись через электронную почту. Типы файлов, используемые злоумышленниками для распространения с помощью вложений, включают в себя: файлы JavaScript, VBScript и файлы Office с макросами. Во всех случаях наблюдались попытки избежать детектирования традиционными антивирусными решениями.

Электронная почта – проверенный и эффективный способ распространения зловредов. Особенно хорошо этот способ работает при атаках на предприятия. Авторы Locky использовали этот метод с самого начала, меняя тип вложений в письмах.

«В первые два месяца в этом году мы наблюдали всплеск использования файлов .doc во вложениях. Например, банковский троян DRIDEX использовал вредоносные макросы и был также замечен в распространении Locky. С марта по апрель наблюдался всплеск использования .rar-вложений, которые мы тоже связываем с Locky» - говорят эксперты Trend Micro.

В июне и августе вымогатель Locky перешел на вложения JavaScript, но исследователи отмечают, что семейства CryptoWall 3.0 и TeslaCrypt 4.0 тоже используют этот тип файлов. Примерно в середине июля и по август было замечено, что Locky стал использовать VBScript и Windows Scripting file (WSF) во вложениях. Также в августе эксперты FireEye Labs замечали, что Locky вернулся к использованию документов Office.

Совсем недавно Locky также использовал DLL-библиотеки и файлы .HTA во вложениях. Исследователи прогнозируют, что в дальнейшем злоумышленники будут использовать для распространения исполняемые файлы вроде .COM, .BIN, и .CPL.

«Чтобы снизить риски заражения с использованием JS, VBScript, WSF и HTA вложений, компаниям следует настроить различные анти-спам фильтры с эвристикой. Кроме этого, также поможет блокирование и создание черного списка известных IP-адресов злоумышленников. Для обнаружения угрозы в документах с вредоносными макросами, решения безопасности должны обладать функцией сканирования макросов» - подчеркивают исследователи компании Trend Micro.

Обычно, для того, чтобы заставить пользователя запустить файл из вложения, злоумышленники используют социальную инженерию. Темы спам-писем имеют соответствующие темы. Эксперты отмечают, что письма с темами: Счет-фактура, Банковское уведомление, Квитанция об оплате, следует считать подозрительными.

Подпишитесь на новости

Google готовит голосовую активацию Emergency SOS на Android

Вызвать помощь, не прикасаясь к смартфону: Google, похоже, разрабатывает голосовой запуск Emergency SOS. Предполагаемый сценарий — трижды произнести «Help». Именно такую последовательность показывает найденная анимация: затем активируются определение местоположения, экстренная видеозапись и звонок в службу помощи.

Следы функции обнаружила Android Authority в коде приложения Personal Safety. Пользователям она пока недоступна.

Сейчас для запуска SOS обычно требуется пять раз нажать кнопку питания. Голосовой вариант мог бы пригодиться, когда до телефона не дотянуться или руки заняты. В экстренной ситуации искать нужную кнопку — удовольствие сомнительное.

В коде также есть фразы «Say “yes” to continue» и «Say “cancel” to dismiss Emergency SOS». Они указывают на возможное голосовое подтверждение и отмену. Будет ли подтверждение обязательным во всех случаях, пока неизвестно.

Personal Safety доступно не только на Pixel, поэтому авторы публикации допускают появление функции и на совместимых устройствах других производителей.

Но список моделей, поддерживаемые языки и сроки запуска не объявлены. Рассчитывать, что смартфон уже реагирует на русское «Помогите», оснований нет. Пока голосовой SOS остаётся разработкой, найденной при разборе приложения. До релиза Google может изменить сценарий или вовсе не выпустить функцию.

RSS: Новости на портале Anti-Malware.ru