Эксперт Avast обнаружил новый шифровальщик «Kirk», использующий Monero

Эксперт Avast обнаружил новый шифровальщик «Kirk», использующий Monero

Эксперт Avast обнаружил новый шифровальщик «Kirk», использующий Monero

Исследователи обнаружили новый образец вымогателя с отсылкой к фильму Star Trek. Он шифрует 625 различных типов файлов и требует выкуп в виртуальной валюте Monero.

Вредонос, получивший название Kirk, был обнаружен экспертом Avast Якубом Кроустеком (Jakub Kroustek). Он написан на Python и это, пожалуй, первый зловред такого рода, который использует Monero в качестве валюты для выкупа.

Monero - криптовалюта с открытым исходным кодом, запущенная 18 апреля 2014 года с акцентом на конфиденциальность, которая начала набирать популярность только в прошлом году.

Как отмечает Лоренс Абрамс (Lawrence Abrams) из BleepingComputer, Kirk может быть первым вымогателем, требующим Monero для оплаты. Исследователь утверждает, что большинство других видов вымогателей требуют биткойны.

«Даже несмотря на то, что биткойны становятся все более популярными, приобрести их все еще непросто. Внедряя новую криптовалюту, злоумышленники рискуют запутать пользователей, что еще больше усложнит выплату выкупа» - считает Абрамс.

Экспертам пока еще не до конца известно, каким именно образом распространяется новый вымогатель. После запуска он генерирует ключ AES, используемый для шифрования файлов жертвы, после чего шифрует ключ, используя встроенный открытый ключ шифрования RSA-4096. Затем зловред сохраняет его в файле с именем pwd в том же каталоге, что и исполняемый вредоносный файл.

Шифровальщик добавляет расширение .kirk к зашифрованным файлам. Помимо этого, он копирует записку с требованиями в ту же папку, где находится исполняемый файл и отображает ее пользователю. Жертвам предлагается приобрести около 1 100 долларов в Monero и отправить их на определенный адрес. После совершения платежа пользователь должен отправить файл pwd и идентификатор платежной транзакции на адреса электронной почты kirk.help@scryptmail.com или kirk.payments@scryptmail.com.

Потерять доступ к MAX можно из-за СМС — они не доходят на допномер МегаФона

На Хабре рассказали историю, которая больше похожа на детектив с элементами корпоративной бюрократии. Из-за особенностей услуги «Дополнительный номер» от МегаФона пользователь лишился доступа к рабочему аккаунту в мессенджере МАКС.

Автор использовал виртуальный номер как отдельный контакт для службы поддержки клиентов — вполне логичная схема, чтобы не светить личный телефон и дать доступ коллегам.

Номер исправно работал несколько лет: на него приходили СМС-сообщения, звонки, через него были зарегистрированы Telegram и позже МАКС.

Но однажды российский госмессенджер неожиданно разлогинил аккаунт на всех устройствах. При повторной аутентификации код подтверждения не пришёл. Хотя обычные СМС и звонки на тот же номер продолжали доставляться без проблем.

 

Поддержка МАКС, по словам пользователя, сработала неожиданно быстро и попросила подтвердить у оператора, что сообщения не блокируются. Вот тут и началось самое интересное.

В «МегаФоне» заявили, что для дополнительных номеров доставка СМС от мессенджеров и соцсетей не гарантируется «по соображениям безопасности». При этом регистрация через такие номера раньше работала, а на сайте нет прямого запрета создавать на них аккаунты. Более того, пользователь утверждает, что никто не предупреждал абонентов об этих ограничениях.

 

Попытка перевести виртуальный номер в полноценную сим-карту тоже закончилась ничем — оператор сослался на отсутствие технической возможности.

В результате автор потерял личную переписку в МАКС и был вынужден заводить новый рабочий номер. Хорошо, что доступ к групповым чатам сохранился благодаря другим администраторам.

 

Главная претензия пользователя не столько к самому ограничению, сколько к отсутствию прозрачности. Если сервис не подходит для регистрации популярных мессенджеров, почему об этом не предупреждают заранее? И почему нельзя превратить давно используемый виртуальный номер в обычный?

По словам автора, в поддержку «МегаФона» уже направлены обращения с номерами 1507448966 и 1507521871. Теперь остаётся ждать, изменит ли оператор свою позицию или владельцам дополнительных номеров придётся смириться с тем, что однажды код подтверждения может просто не прийти.

RSS: Новости на портале Anti-Malware.ru