Количество пострадавших от программ-шифровальщиков превысило миллион

Количество пострадавших от программ-шифровальщиков превысило миллион

Количество пострадавших от программ-шифровальщиков превысило миллион

Согласно отчету «Лаборатории Касперского», количество пострадавших от троянцев, шифрующих файлы, выросло практически вдвое — с 718 536 в 2015–2016 годах до 1 152 299 в 2016-2017. Число пользователей, ставших жертвами всех программ-вымогателей за тот же период выросло на 11,4%: с 2 315 931 до 2 581 026.

При этом злоумышленники активно осваивают новые территории. Например, Россия ранее входила в десятку государств, отличающихся наиболее интенсивным ростом количества инцидентов с программами-вымогателями, но по итогам отчетного периода уступила место таким странам, как Турция, Вьетнам и Япония. Доля вымогателей в общем числе заражений мобильными зловредами в России снизилась до 0,88% (в 2015–2016 годах этот показатель составлял 4,91%).

Такое резкое падение можно объяснить двумя факторами. Во-первых, выросло количество атак вредоносного ПО в целом, на фоне которого доля шифровальщиков растворилась. И во-вторых, снизилась активность троянца Small, традиционно атакующего в первую очередь Россию и страны постсоветского пространства.

«Главное, что вызывает беспокойство в связи с ростом атак шифровальщиков, — они становятся все более нацеленными на финансовую и промышленную инфраструктуру. Причина такой тенденции очевидна: преступники считают целевые вредоносные атаки на организации гораздо более прибыльными, чем массовые атаки на рядовых пользователей. В таком случае целью злоумышленников становятся не только деньги компании, но и ценная информация, которую можно использовать для шантажа или саботажа. Недавние вспышки эпидемий троянцев WannaCry в мае и ExPetr в июне этого года, поразившие тысячи компьютеров коммерческих компаний и правительственных организаций по всему миру, лишь подтверждают наши опасения», — прокомментировал Антон Иванов, антивирусный эксперт «Лаборатории Касперского».

Подпишитесь на новости

DeepSeek, Gemini и Qwen вошли в совет директоров Windows-вредоноса

Исследователи из Cisco Talos обнаружили Windows-вредонос, который принимает команды не от хакера и даже не с классического C2-сервера. Следующее действие выбирает совет из четырёх коммерческих ИИ-моделей: DeepSeek, Qwen, Mistral и Google Gemini. CLOSEDQUORUM отправляет моделям сведения о заражённом компьютере: имя устройства, версию Windows и наличие прав администратора.

Затем предлагает проголосовать за одно из четырёх действий: украсть данные, внедрить код в другой процесс, закрепиться в системе или переместиться дальше по сети.

Побеждает вариант, набравший больше голосов. Если ответы не подходят, вредонос ждёт и созывает вече заново.

При выборе кражи CLOSEDQUORUM пытается извлечь учётные данные из памяти LSASS, сохранённые пароли Chrome, Edge и Firefox, а также информацию кошельков MetaMask, Exodus и Ethereum. Результаты голосования, объяснения моделей и похищенные файлы отправляются оператору через Discord.


По данным Cisco Talos, это первый публично описанный Windows-имплант, передающий моделям тактические решения C2. После запуска постоянные команды от человека ему теоретически не нужны: хакер может отойти за кофе, а DeepSeek с Gemini сами решат, пора ли красть пароли.

Впрочем, Talos не наблюдала полноценную атаку от начала до конца, а публичная сборка CLOSEDQUORUM содержит заглушки вместо API-ключей и Discord-вебхука, поэтому в таком виде не работает. Неизвестен и способ доставки вредоноса жертвам.

Эксперимент всё равно показательный: злоумышленники пробуют заменять ИИ не только генерацию кода и фишинга, но и отдельные этапы управления атакой.

RSS: Новости на портале Anti-Malware.ru