Обнаружена тестовая кампания по распространению шифровальщика PyCL

Обнаружена тестовая кампания по распространению шифровальщика PyCL

Обнаружена тестовая кампания по распространению шифровальщика PyCL

Эксперты предупреждают о наличии нового семейства вымогателей, распространяемого при помощи набора эксплоитов RIG. На данный момент оно находится на стадии тестирования и, по словам исследователей, может представлять серьезную угрозу.

Получившая имя PyCL, вредоносная программа написана на Python, со скриптом cl.py. Опираясь на название этого скрипта, эксперты BleepingComputer , Лоуренс Абрамс (Lawrence Abrams), дал вредоносу соответствующее название.

Новая угроза распространяется под видом установщика NSIS и содержит пакет Python, предназначенный для шифрования файлов пользователей, а также инструкцию по оплате выкупа. Судя по всему, вредоносная программа взаимодействует с командным центром (C&C) на каждом этапе процесса шифрования, чтобы предоставить разработчику отладочную информацию.

Один из исследователей, обнаруживших PyCL, Дэвид Мартинес (David Martínez), нашел в программе файл с именем user.txt и выяснил, что строка в нем отправляется в командный центр во время каждого запроса. По словам Абрамса, это говорит о том, что PyCL является частью системы «вымогатель как услуга» (Ransomware as a Service, RaaS), где имя пользователя является аффилированным идентификатором.

Вымогатель, попав в систему, первым делом проверяет наличие прав администратора, и если они есть, удаляет теневые копии. Затем вредоносная программа отправляет злоумышленнику версию Windows, разрешение экрана, архитектуру процессора, имя компьютера, имя пользователя и MAC-адрес основного сетевого адаптера.

PyCL использует уникальный ключ шифрования AES-256 для каждого файла, сохраняет список файлов и их ключей расшифровки в файл со случайным именем в папке CL, а затем шифрует этот файл при помощи открытого ключа шифрования RSA-2048.

В то время как большинство вымогателей заменяют файлы пользователей своими зашифрованными аналогами, PyCL оставляет исходные файлы на жестком диске, что означает, что пользователям не нужно платить, чтобы вернуть их. Однако этот момент может быть исправлен в последующих версиях. В заключительном этапе шифровальщик отображает экран блокировки, который содержит таймер, рассчитанный на четыре дня, биткойн-адрес и сумму выкупа.

Банк России определил порядок возврата сомнительных переводов

Чтобы вернуть средства, поступившие от мошенников или дропов, теперь достаточно подать заявление в свой банк — любым удобным способом: при личном визите в офис, через мобильное приложение или по телефону. Новый порядок Банка России призван упростить взаимодействие с гражданами, которые оказались в базе данных о мошеннических операциях из-за участия в сомнительных схемах.

Как сообщил регулятор, подробный алгоритм действий по возврату средств изложен в рекомендациях, направленных кредитным организациям.

После получения заявления банк обязан вернуть средства отправителю. Получив уведомление о возврате, Банк России рассмотрит вопрос об исключении информации о человеке из базы данных о мошеннических операциях.

Регулятор будет контролировать исполнение этих рекомендаций. При этом гражданам настоятельно советуют не принимать переводы от неизвестных лиц.

Как предупреждает МВД, схемы с якобы ошибочными переводами используют не только дропы, но и обычные мошенники, чья цель — хищение средств. В таких случаях «возвращённая» сумма может фактически уйти злоумышленнику, а сообщение о первоначальном переводе нередко оказывается фейковым.

RSS: Новости на портале Anti-Malware.ru