Вымогатель WildFire возвращается, теперь под именем "Hades Locker"

Вымогатель WildFire возвращается, теперь под именем "Hades Locker"

Вымогатель WildFire возвращается, теперь под именем "Hades Locker"

После того, как исследователи в области безопасности создали дешифратор для вымогателя WildFire, его автор решил провести ребрендинг и воскресил вредонос под названием Hades Locker.

WildFire был подробно описан в конце августа, тогда экспертам удалось захватить контроль над его командным пунктом и получить доступ ко многим ключам дешифровки. Ранее пользователи часто платили, чтобы вернуть доступ к своим файлам, это вылилось в ежемесячный доход злоумышленников в размере 80 000 $.

Несмотря на то, что серверы злоумышленников были скомпрометированы, сами они не были пойманы. И похоже на то, что им удалось возродить свое творение под новым именем - Hades Locker. Более того, новый вариант вымогателя получил улучшенную функцию шифрования.

После того, как шифровальщик запущен на зараженной системе, он подключается к  http:// ip-api(dot)com/xml для определения IP жертвы и ее местоположения. Затем вредоносная программа отправляет уникальный идентификатор жертвы, идентификационный номер, имя компьютера, имя пользователя, страну и IP-адрес жертвы на сервер злоумышленников, который в свою очередь отвечает паролем для процесса шифрования.

ID жертвы хранится в реестре, наряду с информацией о том, в каком состоянии находится процесс шифрования. Вредонос использует AES-шифрование, а в качестве расширения для зашифрованных файлов строку “.~HL”, после которой идут первые 5 букв пароля шифрования. 

Hades Locker не шифрует файлы, находящиеся в директориях: windows, program files, program files (x86), system volume information и $recycle.bin. Также вредонос удаляет теневые копии, предотвращая возможность восстановления файлов с их помощью.

Записка с требованиями вымогателя включает в себя ссылки: n7457xrhg5kibr2c.onion, http:// pfmydcsjib(dot)ru и http:// jdybchotfn(dot)ru. ПО этим ссылкам находится информация о сумме выкупа и о том, как произвести оплату.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Яндекс Маркет внедрил ИИ для ускоренного выявления контрафакта

Яндекс Маркет запустил систему машинного обучения, которая автоматически обрабатывает жалобы покупателей на подозрение в контрафакте. Теперь первичная проверка обращений происходит без участия сотрудников — ИИ анализирует сообщение, определяет его смысл и формирует сводку по продавцу, если подобных жалоб несколько.

Раньше такие обращения разбирали вручную, что занимало заметно больше времени.

Теперь алгоритм сортирует сообщений в несколько раз больше за тот же период и передаёт итоговый отчёт сотруднику службы контроля качества. Специалист уже принимает окончательное решение — скрывать товар, ограничивать работу магазина или применять другие меры.

В компании отмечают, что благодаря комплексному подходу количество жалоб на контрафакт продолжает снижаться: от общего числа заказов оно сейчас составляет около 0,08%.

По словам представителей Яндекс Маркета, новая система помогает быстрее выявлять проблемных продавцов и уменьшает операционные затраты, поскольку часть рутинной работы теперь выполняют алгоритмы.

Напомним, сервисы Яндекса утром 24 ноября работали с перебоями. Судя по сообщениям, проблемы затронули сразу несколько направлений: часть сайтов и сервисов, размещённых в Yandex Cloud, оказались недоступны, а у некоторых пользователей не проходит оплата в «Яндекс Такси».

Нас в Anti-Malware.ru это тоже не обошло стороной. Долгое время сотрудники наблюдали ошибку 504 на своих сайтах anti-malware.ru и amlive.ru.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru