Вымогатель WildFire возвращается, теперь под именем "Hades Locker"

Вымогатель WildFire возвращается, теперь под именем "Hades Locker"

Вымогатель WildFire возвращается, теперь под именем "Hades Locker"

После того, как исследователи в области безопасности создали дешифратор для вымогателя WildFire, его автор решил провести ребрендинг и воскресил вредонос под названием Hades Locker.

WildFire был подробно описан в конце августа, тогда экспертам удалось захватить контроль над его командным пунктом и получить доступ ко многим ключам дешифровки. Ранее пользователи часто платили, чтобы вернуть доступ к своим файлам, это вылилось в ежемесячный доход злоумышленников в размере 80 000 $.

Несмотря на то, что серверы злоумышленников были скомпрометированы, сами они не были пойманы. И похоже на то, что им удалось возродить свое творение под новым именем - Hades Locker. Более того, новый вариант вымогателя получил улучшенную функцию шифрования.

После того, как шифровальщик запущен на зараженной системе, он подключается к  http:// ip-api(dot)com/xml для определения IP жертвы и ее местоположения. Затем вредоносная программа отправляет уникальный идентификатор жертвы, идентификационный номер, имя компьютера, имя пользователя, страну и IP-адрес жертвы на сервер злоумышленников, который в свою очередь отвечает паролем для процесса шифрования.

ID жертвы хранится в реестре, наряду с информацией о том, в каком состоянии находится процесс шифрования. Вредонос использует AES-шифрование, а в качестве расширения для зашифрованных файлов строку “.~HL”, после которой идут первые 5 букв пароля шифрования. 

Hades Locker не шифрует файлы, находящиеся в директориях: windows, program files, program files (x86), system volume information и $recycle.bin. Также вредонос удаляет теневые копии, предотвращая возможность восстановления файлов с их помощью.

Записка с требованиями вымогателя включает в себя ссылки: n7457xrhg5kibr2c.onion, http:// pfmydcsjib(dot)ru и http:// jdybchotfn(dot)ru. ПО этим ссылкам находится информация о сумме выкупа и о том, как произвести оплату.

Мошенники превращают iPhone в кирпич через моды Telegram

В России появилась новая мошенническая схема, нацеленная на владельцев iPhone и iPad. Злоумышленники предлагают установить якобы «прокачанные» версии Telegram с дополнительными возможностями: встроенным VPN, анонимным номером, доступом к удалённым перепискам и даже бесплатным Premium. Но на деле всё заканчивается куда прозаичнее: устройство блокируют, а с владельца потом требуют деньги за разблокировку.

О новой схеме рассказали специалисты компании F6. По их данным, с 9 февраля по 5 марта 2026 года одна из групп, работающих по такому сценарию, похитила у пользователей в России почти 3 млн рублей.

Схема построена на актуальной повестке. На фоне замедления Telegram в России и разговоров о возможной блокировке мессенджера мошенники играют на тревоге пользователей, которые ищут способы сохранить доступ к сервису при любом развитии событий.

В качестве приманки используются так называемые моды Telegram — модифицированные версии приложения, которых нет в App Store. Пользователям обещают заманчивый набор функций: обход ограничений, режим инкогнито, просмотр удалённых сообщений, доступ к закрытым каналам и прочие «секретные возможности». Среди названий таких сборок фигурируют ToxicGram, DarkGram, HakoGram, HoloGram, AstroGram и Doxogram.

 

Дальше в ход идёт Telegram-бот. Он объясняет, что нужный мод нельзя установить из официального магазина, поэтому якобы нужно подключиться к другой учётной записи Apple. Мошенники называют это «передачей айклауда» и высылают инструкции: выйти из своего аккаунта и войти в чужой Apple ID по присланным логину и паролю.

 

И вот здесь для пользователя начинается самое неприятное. Как только устройство привязывается к подставному Apple ID, злоумышленники блокируют iPhone или iPad. После этого на экране оставляют контакты для связи, а дальше уже под видом «поддержки Apple» или неких специализированных сервисов начинают вымогать деньги за возврат доступа.

 

Причём многие жертвы даже не понимают, что общаются всё с теми же мошенниками, которые их и заблокировали. По данным F6, за разблокировку обычно требуют от 10 до 60 тысяч рублей. Сумма зависит от модели устройства. Чем дороже и новее гаджет, тем выше «тариф».

Средняя сумма списаний в этой схеме составила 11 837 рублей, но в компании подчёркивают, что реальные потери часто оказываются выше: многие переводят деньги злоумышленникам не одним платежом, а частями.

RSS: Новости на портале Anti-Malware.ru