Вымогатель Karmen удаляет дешифратор при обнаружении песочницы

Вымогатель Karmen удаляет дешифратор при обнаружении песочницы

Вымогатель Karmen удаляет дешифратор при обнаружении песочницы

Вымогатель Karmen удаляет компонент, отвечающий за расшифровку, если обнаруживает песочницу или программное обеспечение для анализа.

Вредоносная программа Karmen появилась в декабре 2016 года, информация о действиях этого вредоноса пришла из Германии и США. Однако только в марте вымогатель начали рекламировать на форумах хакерской тематики.

После более внимательного изучения Karmen, исследователи Recorded Future обнаружили, что он является потомком вымогателя с открытым исходным кодом Hidden Tear. Также эксперты выяснили, что Karmen использует протокол AES-256 для шифрования файлов на зараженном компьютере.

Как и любой другой вымогатель, Karmen отображает пользователю инструкцию по оплате определенной суммы для получения кода дешифровки. Однако, в отличие от других подобных угроз, вредоносная программа автоматически удаляет дешифратор при обнаружении песочницы или программного обеспечения для анализа.

Киберпреступники, купившие Karmen, могут изменять различные настройки, предоставляемые панелью управления, которая не требует дополнительных технических знаний для работы. Они также могут отслеживать зараженные системы через страницу «Клиенты» (Clients). Личный кабинет предлагает следующую информацию: количество зараженных компьютеров, заработанный доход и доступные обновления для вредоноса.

Исследователи отмечают, что Karmen представляет собой довольно сложную вредоносную программу, написанную на нескольких языках и поддерживающую .NET 4.0 и более новые версии, также зловред имеет удобную панелью администратора. Вредоносная программа шифрует файлы на всех дисках. Вымогатель может удалить себя после выплаты выкупа.

Karmen продается в двух версиях: Light и Full. Первая предоставляет только обфускацию и автозагрузчик, а вторая имеет возможность обнаружения песочниц. Поскольку вредонос зависит от .NET, он требует PHP 5.6 и MySQL.

Подарочная карта Apple обернулась блокировкой аккаунта на годы работы

Известный разработчик и автор технических книг, посвящённых Apple, Пэрис Баттфилд-Эддисон неожиданно оказался заблокирован в собственном Apple-аккаунте. Это произошло после попытки активировать подарочную карту Apple на $500, которую он купил у крупного и вполне легального ретейлера и собирался использовать для оплаты подписки iCloud+ с хранилищем на 6 ТБ.

Вместо этого — полный цифровой стоп. По словам Баттфилд-Эддисона, он лишился доступа ко всей своей личной и рабочей экосистеме Apple без объяснений и понятного механизма восстановления.

Ситуация выглядит особенно болезненно на фоне его почти 30-летних отношений с компанией: он писал книги по Objective-C и Swift, организовывал конференции и потратил на продукты и сервисы Apple десятки тысяч долларов.

История быстро разошлась по профильным медиа — от AppleInsider до The Register. Казалось бы, при таком внимании проблема должна была решиться оперативно. Представитель Apple действительно связался с разработчиком 14 декабря и пообещал перезвонить на следующий день. Но с тех пор прошло уже несколько дней — и тишина.

Судя по опубликованным деталям, Баттфилд-Эддисон не нарушал правил. Скорее всего, он столкнулся с типичной проблемой: подарочная карта могла быть скомпрометирована ещё до покупки. Apple сама признаёт, что Gift Card часто используются в мошеннических схемах, и рекомендует в таких случаях обращаться в поддержку. Именно это он и сделал — безрезультатно.

Сам кейс вызвал тревогу в сообществе. Если подобное может произойти с известным разработчиком, у которого есть медийная поддержка и контакты внутри Apple, то что говорить об обычных пользователях, у которых нет ни публичности, ни рычагов давления? Автоматические антифрод-системы есть у всех крупных техкомпаний — Apple, Google, Amazon — и они регулярно ошибаются, оставляя людей без доступа к критически важным аккаунтам.

На фоне этой истории в сообществе всё громче звучит простой совет: по возможности избегать Apple Gift Card. Даже если большая часть карт безопасна, риск нарваться на «токсичный» код слишком высок. Подарок может обернуться цифровой катастрофой — как для вас, так и для того, кому вы его вручили.

Чем закончится история Баттфилд-Эддисона, пока неизвестно.

RSS: Новости на портале Anti-Malware.ru