Деструктивный вредонос KillDisk получил функционал вымогателя

Деструктивный вредонос KillDisk получил функционал вымогателя

Деструктивный вредонос KillDisk получил функционал вымогателя

Недавно обнаруженная вредоносная программа KillDisk шифрует файлы пользователей с целью получения выкупа. Эксперты обеспокоены тем, что KillDisk используется в атаках, направленных на автоматизированные системы управления (АСУ).

Предыдущие версии KillDisk уничтожали данные на жестких дисках, чтобы вывести системы из строя. Однако новый вариант, обнаруженный фирмой CyberX, шифрует файлы, используя комбинацию RSA и AES алгоритмов. Каждый файл шифруется с индивидуальным ключом AES и эти ключи шифруются с использованием ключа RSA длиной 1028, он хранится в теле вредоносной программы.

Вице-президент CyberX Дэвид Атч (David Atch) утверждает, что образец вредоносной программы, который они проанализировали, является хорошо написанным вымогателем. Код похож на более ранние образцы и их функционал практически идентичен.

Вымогатель предназначен для шифрования различных типов файлов, в этот список входят документы, базы данных, образы дисков, электронные письма и мультимедийные файлы. Файлы шифруются как в локальных, так и в сетевых папках.

Пользователи должны заплатить 222 биткойнов (210000 $) за восстановление своих файлов, это натолкнуло экспертов на мысль о том, что авторы шифровальщика будут атаковать организации с немалым бюджетом. Адрес электронной почты, который используется для контакта со злоумышленниками связан с Lelantos, сервисом электронной почты, специализирующемся на конфиденциальности и доступным только через сеть Tor.

Атч также отметил, что для всех образцов используется один и тот же публичный ключ RSA. Это означает, что дешифратор, полученный одним пользователем, скорее всего, сможет расшифровать файлы и других жертв.

Согласно CyberX, вредоносная программа требует повышения привилегий и регистрирует себя в качестве сервиса. Вредонос завершает различные процессы, избегая критических системных и тех, что связанны с антивирусными приложениями.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Группа Akira заявила о взломе Apache OpenOffice и краже 23 ГБ данных

Группировка вымогателей Akira 29 октября опубликовала информацию о взломе Apache OpenOffice — популярного офисного пакета с открытым исходным кодом. Киберпреступники утверждают, что выкрали 23 гигабайта конфиденциальных данных и пригрозили опубликовать их, если не получат выкуп.

На своём сайте в даркнете Akira заявила, что среди украденного — персональные данные сотрудников: адреса, номера телефонов, даты рождения, номера водительских удостоверений, СНИЛС и данные банковских карт.

Кроме того, злоумышленники якобы получили финансовые документы, внутреннюю переписку и отчёты о багах и проблемах разработки.

«Мы скоро выложим 23 ГБ корпоративных документов», — говорится в сообщении группы.

Если информация подтвердится, последствия могут быть серьёзными: похищенные данные будут использоваться для фишинговых атак и социальной инженерии против сотрудников Apache Software Foundation. При этом сам программный код OpenOffice, судя по всему, не пострадал — то есть пользователи офисного пакета не находятся под прямой угрозой.

Apache OpenOffice — один из старейших и наиболее популярных офисных пакетов с открытым кодом. Он поддерживает более 110 языков и работает на Windows, Linux и macOS. Продукт полностью бесплатен и развивается силами сообщества добровольцев под управлением Apache Software Foundation.

Из-за открытой модели финансирования проект страдает от дефицита ресурсов на кибербезопасность, что делает подобные атаки особенно опасными.

Akira действует с марта 2023 года и уже успела заработать десятки миллионов долларов за счёт выкупов. Группировка известна своей агрессивной тактикой двойного вымогательства — сначала она крадёт данные, а затем шифрует системы жертвы. Akira атакует как Windows, так и Linux/ESXi-системы, а в некоторых случаях даже взламывает веб-камеры для давления на пострадавших.

На момент публикации Apache Software Foundation не подтвердила и не опровергла факт взлома. Представители организации отказались от комментариев. Независимые специалисты пока не смогли подтвердить подлинность опубликованных фрагментов данных.

Напомним, весной мы писали, что специалист Йоханес Нугрохо выпустил бесплатный инструмент для расшифровки файлов, пострадавших от Linux-версии вымогателя Akira. Уникальность дешифратора заключается в использовании мощности графических процессоров (GPU) для восстановления ключей шифрования.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru