Исследователь Emsisoft: Вымогатель RSAUtil распространяется через RDP

Исследователь Emsisoft: Вымогатель RSAUtil распространяется через RDP

Исследователь Emsisoft: Вымогатель RSAUtil распространяется через RDP

Автор недавно обнаруженного вымогателя распространяет свой продукт путем взлома служб протокола удалённого рабочего стола (RDP, Remote Desktop Protocol).

Вредонос получил имя RSAUtil, написан на Delphi и добавляет расширение .helppme@india.com.ID83994902 к зашифрованным файлам, об этом в твиттере написал исследователь Emsisoft. Вредоносная программа также копирует в каждую папку текстовый файл с именем How_return_files.txt, который содержит инструкции по выкупу.

Как отмечает Лоренс Абрамс (Lawrence Abrams) из BleepingComputer, помимо самой вредоносной программы злоумышленник загружает множество инструментов и конфигурационный файл, предназначенный для параметров запуска вымогателя.

Зловред распространяется вместе с пакетом, предназначенным для подготовки системы к установке RSAUtil. Файл CMD очищает следы того, как машина была скомпрометирована путем очистки журналов событий, еще два файла не позволяют компьютеру переходить в спящий режим, оставляя соединение активным, файл изображения предположительно используется как фон рабочего стола, а bat-файл используется для настройки различных опций.

Существует также файл конфигурации, который вымогатель использует в процессе шифрования. Он проверяет, был ли уже компьютер зашифрован, определяет, какой идентификатор, и какую электронную почту вредоносная программа должна использовать.

Пакет, в который входит RSAUtil имеет имя svchosts.exe. Он сканирует папки компьютера и шифрует файлы пользователя. Он также помещает записку о выкупе в каждую папку, где был зашифрован хоть один файл.

Вредоносная программа не нацелена на какой-то определенный тип файлов, это значит, что многие исполняемые файлы также шифруются. Проанализированные исследователями образцы этого вымогателя добавляют к зашифрованным файлам расширение .helppme@india.com.ID83624883.

По завершению процесса шифрования, RSAUtil отображает экран блокировки, информирующий пользователя о контактах злоумышленника (helppme@india.com или hepl111@aol). Если пользователь заплатит выкуп, он получит ключ дешифровки, который нужно будет ввести на экране блокировки, это восстановит доступ к файлам.

Мошенники в MAX убедили студентку отправить 3,6 млн рублей

Мошенники продолжают активно осваивать MAX, на этот раз история закончилась совсем не смешно. В Тюменской области студентка одного из колледжей лишилась 3,6 млн рублей после общения с аферистом в мессенджере. Об этом сообщили в региональной прокуратуре.

По данным ведомства, всё началось с переписки, в которой неизвестный пообещал девушке прибыль от инвестиций.

Дальше схема пошла по уже знакомому сценарию: собеседник убедил её перевести деньги на указанные счета, после чего средства, разумеется, исчезли вместе с красивыми обещаниями.

По факту произошедшего уже возбуждено уголовное дело. Прокуратура Исетского района взяла расследование на контроль и будет следить за его ходом и результатами.

Вообще, MAX всё чаще появляется в новостях о мошеннических схемах. Ранее мы писали, что аферисты добрались даже до министра Камчатки Сергея Лебедева.

Правда, там сценарий быстро рассыпался: министр слишком хорошо знал такие уловки и почти сразу понял, с кем разговаривает. В случае со студенткой всё закончилось куда тяжелее — потерей огромной суммы.

Важно помнить как только в переписке всплывают «инвестиции», гарантированная прибыль, срочные переводы или просьбы отправить деньги на чужие счета, это почти всегда сигнал немедленно остановиться. Потому что в таких историях быстрый доход почему-то стабильно получает только мошенник.

RSS: Новости на портале Anti-Malware.ru