Forcepoint: Вымогатель Philadelphia атакует медицинские учреждения

Forcepoint: Вымогатель Philadelphia атакует медицинские учреждения

Forcepoint: Вымогатель Philadelphia атакует медицинские учреждения

Недавно обнаруженный вымогатель используется в атаках на организации в сфере здравоохранения, сообщают исследователи безопасности Forcepoint. Эксперты в прошлом месяце заметили рекламу этого зловреда на YouTube.

Вредонос, получивший имя Philadelphia, является вариантом другой вредоносной программы – Stampado. Stampado была обнаружена в прошлом году и является самым дешевым семейством вымогателей, доступным киберперступникам. Сумма за пожизненную лицензию составляет всего 39 долларов США.

По словам Forcepoint, Philadelphia распространяется через фишинговые письма, содержащие сокращенный URL-адрес, этот вымогатель уже использовался для заражения нескольких больниц. Ссылка в письмах ведет на сайт, где хранится вредоносный файл DOCX.

Файл содержит логотип системы здравоохранения, придающий ему легитимный вид и иконки, якобы содержащие информацию о пациенте. Потенциальной жертве предлагается кликнуть на любой из иконок, что запустит вредоносный JavaScript, который загрузит и запустит на выполнение вымогатель Philadelphia.

После установки вредоносная программа связывается со своим командным центром (C&C) и отправляет различные сведения о зараженной системе, включая операционную систему, имя пользователя, страну и язык системы. После этого центр отвечает сгенерированным идентификатором жертвы, идентификатором кошелька Биткойн и стоимостью выкупа.

Затем вредонос запускает шифрование пользовательских файлов с помощью шифрования AES-256. Как только процесс будет завершен, вымогатель отобразит окно, информирующее пользователя о том, что их файлы были зашифрованы и теперь нужно заплатить 0,3 биткойнов за их возврат.

Согласно Forcepoint, злоумышленники использовали не только специально адаптированные приманки для конкретных организаций здравоохранения, но и использованный ими JavaScript содержал строку «hospitalalspam» в пути к своему каталогу.

Легендарный пиратский ключ Windows XP оказался не хаком, а просто утечкой

Один из самых известных пиратских ключей Windows XP разлетелся по интернету не благодаря гениальным хакерам, раскусившим алгоритмы Microsoft. Всё оказалось намного прозаичнее: кто-то слил рабочий корпоративный ключ вместе с подходящим дистрибутивом системы.

Об этом рассказал бывший инженер Microsoft Дэйв Пламмер, участвовавший в создании механизма активации Windows XP.

По его словам, у системы существовали разные установочные носители: обычные Retail для частных покупателей и Volume Media для крупных компаний и OEM-партнёров.

Корпоративным клиентам не хотелось активировать по телефону или через интернет каждую из сотен машин. Поэтому Volume-версия принимала специальные ключи VLK и при правильной комбинации носителя и ключа пропускала стандартную процедуру активации.


Причём ключ от корпоративной редакции на обычном диске Windows XP не сработал бы, установщик проверял, что перед ним именно Volume Media.

Но ещё до выхода Windows XP в розницу кто-то, вероятно из числа крупных партнёров Microsoft, вынес из избы сразу оба компонента: образ Windows XP Pro Corporate и действующий ключ, начинавшийся с FCKGW. Примерно за пять недель до официального релиза пиратская группа Devils0wn выложила комплект в Сеть.

Дальше комбинацию начали встраивать прямо в пиратские сборки, а ключ — писать маркером на болванках. Microsoft позднее внесла его и сотни других скомпрометированных VLK в чёрный список Windows XP Service Pack 1. В SP2 и Windows Genuine Advantage проверки стали жёстче, вплоть до ограничения обновлений.

По словам Пламмера, Microsoft могла закрутить гайки ещё сильнее, но тогда под раздачу рисковали попасть легальные пользователи.

RSS: Новости на портале Anti-Malware.ru