ESET обнаружила сложный бэкдор, используемый шифраторами Petya и XData

ESET обнаружила сложный бэкдор, используемый шифраторами Petya и XData

ESET обнаружила сложный бэкдор, используемый шифраторами Petya и XData

ESET представила новый отчет об эпидемии шифратора Diskcoder.C (Petya). Исследование позволило определить начальный вектор заражения. От Diskcoder.C (Petya) пострадали компании в ряде стран мира, при этом «нулевым пациентом» стали украинские пользователи M.E.Doc, корпоративного программного обеспечения для отчетности и документооборота.

Атакующие получили доступ к серверу обновлений M.E.Doc и с его помощью направляли троянизированные обновления с автоматической установкой.

Эксперты ESET обнаружили сложный скрытый бэкдор, внедренный в один из легитимных модулей M.E.Doc. Маловероятно, что атакующие выполнили эту операцию без доступа к исходному коду программы.

Изучив все обновления M.E.Doc, выпущенные в 2017 году, исследователи выяснили, что модуль бэкдора содержали как минимум три апдейта:

  • 01.175-10.01.176 от 14 апреля 2017 года
  • 01.180-10.01.181 от 15 мая 2017 года
  • 01.188-10.01.189 от 22 июня 2017 года

Эпидемия Diskcoder.C (Petya) началась через пять дней после выхода вредоносного обновления 22 июня.

Ранее, в мае, ESET фиксировала активность другого шифратора – Win32/Filecoder.AESNI.C (XData). По данным телеметрии, он появлялся на компьютере после запуска программного обеспечения M.E.Doc.

Интересно, что 17 мая вышло обновление M.E.Doc, не содержащее вредоносный модуль бэкдора. Вероятно, этим можно объяснить сравнительно небольшое число заражений XData. Атакующие не ожидали выхода апдейта 17 мая и запустили шифратор 18 мая, когда большинство пользователей уже успели установить безопасное обновление.

Бэкдор позволяет загружать и выполнять в зараженной системе другое вредоносное ПО – так осуществлялось начальное заражение шифраторами Petya и XData. Кроме того, программа собирает настройки прокси-серверов и email, включая логины и пароли из приложения M.E.Doc, а также коды компаний по ЕДРПОУ (Единому государственному реестру предприятий и организаций Украины), что позволяет идентифицировать жертв.

«Нам предстоит ответить на ряд вопросов, – комментирует Антон Черепанов, старший вирусный аналитик ESET. – Как долго используется бэкдор? Какие команды и вредоносные программы, помимо Petya и XData, были направлены через этот канал? Какие еще инфраструктуры скомпрометировала, но пока не использовала кибергруппа, стоящая за этой атакой?».

Иран подозревают в подготовке к отключению от глобального интернета

Иран подозревают в подготовке к фактическому отключению от глобального интернета. Власти уже ограничили доступ к ресурсам, не входящим в так называемый «белый список», а также последовательно развивают национальную интрасеть, лишь минимально связанную с внешним миром.

О таких планах иранских властей сообщила газета Guardian со ссылкой на эксперта по цифровым правам Амира Рашиди.

По его словам, в стране уже функционирует внутренняя сеть, практически изолированная от глобального интернета и полностью контролируемая государством. Ее развитие стало частью долгосрочной политики по формированию замкнутой цифровой экосистемы.

Как напоминает Guardian, 8 января интернет в Иране был полностью отключен на фоне протестов, вспыхнувших в конце декабря из-за резкого роста цен, связанного с ослаблением национальной валюты. Лишь 12 января доступ частично восстановили — но только к ресурсам из «белого списка», находящимся под полным контролем властей. В него вошли поисковые сервисы, картографические приложения, одобренные мессенджеры и стриминговый сервис.

По словам Рашиди, наиболее значимым каналом связи с внешним миром остаются спутниковые терминалы Starlink. По разным оценкам, их число в стране может достигать 100 тыс., при этом использование таких терминалов в Иране является бесплатным.

Однако их выявление входит в число приоритетных задач силовых структур. Для поиска терминалов используются беспилотники. С лета прошлого года применение Starlink криминализировано, а владельцам оборудования грозит до 10 лет лишения свободы. Кроме того, стабильная работа спутниковой связи затруднена из-за применения средств радиоэлектронной борьбы. Более-менее устойчиво Starlink работает лишь в отдельных регионах страны. По оценке экспертов, опрошенных Guardian, доступ к нему имеют лишь считанные проценты населения. Другие способы обхода ограничений используют крайне немногие иранцы.

Как отметил Амир Рашиди, работы по созданию изолированной цифровой среды ведутся в Иране уже несколько лет. «Скелет» внутренней сети, по его словам, фактически уже сформирован, а уровень ограничений в ней может оказаться жестче, чем в Китае. По неподтвержденной информации, после подавления протестов жителям страны могут оставить доступ только к этой внутренней сети, с минимальной связью с глобальным интернетом.

В то же время, как сообщило РИА Новости со ссылкой на иранское агентство FARS, полный доступ к интернету в Иране может быть восстановлен в течение одной-двух недель — и в том же объеме, что и до отключения.

«В течение предстоящей недели-двух соответствующими органами будет принято окончательное решение о предоставлении большего доступа к интернету», — говорится в сообщении FARS.

RSS: Новости на портале Anti-Malware.ru