Вымогатель WildFire возвращается, теперь под именем "Hades Locker"

Вымогатель WildFire возвращается, теперь под именем "Hades Locker"

Вымогатель WildFire возвращается, теперь под именем "Hades Locker"

После того, как исследователи в области безопасности создали дешифратор для вымогателя WildFire, его автор решил провести ребрендинг и воскресил вредонос под названием Hades Locker.

WildFire был подробно описан в конце августа, тогда экспертам удалось захватить контроль над его командным пунктом и получить доступ ко многим ключам дешифровки. Ранее пользователи часто платили, чтобы вернуть доступ к своим файлам, это вылилось в ежемесячный доход злоумышленников в размере 80 000 $.

Несмотря на то, что серверы злоумышленников были скомпрометированы, сами они не были пойманы. И похоже на то, что им удалось возродить свое творение под новым именем - Hades Locker. Более того, новый вариант вымогателя получил улучшенную функцию шифрования.

После того, как шифровальщик запущен на зараженной системе, он подключается к  http:// ip-api(dot)com/xml для определения IP жертвы и ее местоположения. Затем вредоносная программа отправляет уникальный идентификатор жертвы, идентификационный номер, имя компьютера, имя пользователя, страну и IP-адрес жертвы на сервер злоумышленников, который в свою очередь отвечает паролем для процесса шифрования.

ID жертвы хранится в реестре, наряду с информацией о том, в каком состоянии находится процесс шифрования. Вредонос использует AES-шифрование, а в качестве расширения для зашифрованных файлов строку “.~HL”, после которой идут первые 5 букв пароля шифрования. 

Hades Locker не шифрует файлы, находящиеся в директориях: windows, program files, program files (x86), system volume information и $recycle.bin. Также вредонос удаляет теневые копии, предотвращая возможность восстановления файлов с их помощью.

Записка с требованиями вымогателя включает в себя ссылки: n7457xrhg5kibr2c.onion, http:// pfmydcsjib(dot)ru и http:// jdybchotfn(dot)ru. ПО этим ссылкам находится информация о сумме выкупа и о том, как произвести оплату.

Фейковый маркетплейс Zadrotik обманывает геймеров и подписчиков сервисов

Компания F6 предупредила о мошенническом маркетплейсе Zadrotik, ориентированном на российских пользователей. Площадка специализируется на продаже игрового инвентаря и виртуальных товаров для популярных игр, а также подписок на различные онлайн-сервисы. Ресурс продолжает работать, и, по данным компании, уже есть пострадавшие.

Как сообщили в F6, на сайте пользователям предлагают приобрести якобы лицензионные ключи, внутриигровые предметы и игровую валюту для Genshin Impact, CS2, Standoff 2, Fortnite и PUBG Mobile.

Помимо игрового контента, на маркетплейсе доступны подписки на ChatGPT, Spotify, iTunes и ряд других популярных сервисов. Стоимость товаров варьируется от 1 до 500 тыс. рублей. Сайт размещён в доменной зоне .COM и на момент публикации продолжает открываться.

Ресурс активно рекламируется на различных площадках, включая социальные сети, видеохостинги, тематические форумы и игровые каналы. При этом, как отмечают в F6, мошеннический характер сайта с первого взгляда практически не заметен, несмотря на отсутствие какого-либо сходства с легальными сервисами. «Например, в оформлении магазина почти нет характерных для мошеннических сайтов орфографических ошибок. Структура сайта включает разделы “Условия использования” и “Оферта”, в которых описаны особенности взаимодействия с пользователями», — пояснили в компании.

По словам экспертов, схема работы ресурса строится на предложении промокода на первую покупку с ограниченным сроком действия. Перед оплатой пользователю предлагают указать адрес электронной почты для получения цифрового товара, а также выбрать способ оплаты — банковской картой, через QR-код или криптовалютой.

Однако, как подчёркивают в F6, вне зависимости от выбранного способа оплаты данные платёжных средств оказываются скомпрометированы, а покупатель теряет деньги, не получив обещанный товар. При обращении в техническую поддержку «сотрудники» сервиса ссылаются на техническую ошибку и предлагают повторить платёж. По оценкам компании, средний чек пострадавших пользователей составил 2 397 рублей.

RSS: Новости на портале Anti-Malware.ru