8 млн евро сэкономил жертвам кибервымогателей проект No More Ransom

8 млн евро сэкономил жертвам кибервымогателей проект No More Ransom

8 млн евро сэкономил жертвам кибервымогателей проект No More Ransom

Год назад, в конце июля 2016 года, был запущен сайт No More Ransom — совместная международная инициатива «Лаборатории Касперского», McAfee, Европола и полиции Нидерландов, направленная на борьбу с троянцами-вымогателями.

В качестве основных итогов первого года работы проекта компания приводит следующие цифры: расшифровано более 28 тысяч зараженных вредоносным ПО устройств, а сумма сэкономленных на выкупе денег составила 8 миллионов евро.

Сейчас на сайте www.nomoreransom.org можно найти 54 утилиты для расшифровки файлов, разработанные «Лабораторией Касперского» и другими участниками проекта. Эти инструменты успешно борются со 104 семействами вымогателей. За год сайт No More Ransom посетили 1,3 миллиона уникальных пользователей, из них 150 тысяч пришлось на 14 мая этого года — пик эпидемии шифровальщика WannaCry. Платформа No More Ransom доступна уже на 26 языках.

За прошедший год проект поддержали более ста партнеров, среди которых как частные компании, так и правоохранительные органы разных стран. Из недавно присоединившихся — банковский конгломерат Barclays, бельгийский CERT (CERT.BE), и Глобальный форум по киберэкспертизе (Global Forum on Cyber Expertise, GFCE), а также правоохранительные органы Чехии, Греции, Гонконга и Ирана.

«С каждым днем от программ-вымогателей страдает все больше пользователей и организаций. Жертвами заражений WannaCry всего за несколько дней стали более 300 тысяч пользователей в 150 странах мира, включая коммерческие предприятия и объекты критической инфраструктуры. От последствий атаки шифровальщика ExPetr некоторые организации не могут оправиться до сих пор. Эти эпидемии лишь подтверждают тенденцию. Общее количество столкнувшихся с вымогателями тоже растет: за последний год оно увеличилось на 11% и превысило уже 2,5 миллиона человек. В таких условиях очень важно бороться с угрозой совместно, ведь глобальные проблемы можно решить только глобальными усилиями», — отметил Антон Иванов, антивирусный эксперт «Лаборатории Касперского».

Правоохранители по всему миру расследуют киберпреступления, связанные с программами-вымогателями, однако предотвращать инциденты всегда легче, чем лечить последствия. Поэтому пользователи Интернета в первую очередь должны знать, как не стать жертвой преступления. Рекомендации, как предотвратить атаку вымогателя, можно найти по ссылке www.nomoreransom.org/ru/prevention-advice.html.

Однако если вы все-таки стали жертвой вредоносного ПО, эксперты советуют ни в коем случае не платить выкуп и обязательно оповестить о заражении полицию. Это также можно сделать с помощью No More Ransom: www.nomoreransom.org/ru/report-a-crime.html.

Группа Stan Ghouls усилила атаки в СНГ и заинтересовалась IoT

«Лаборатория Касперского» разобрала свежую кампанию кибергруппы Stan Ghouls, которая в конце 2025 года активно атаковала организации в странах СНГ — от России до Казахстана, Кыргызстана и Узбекистана. Под удар попали финансовые компании, промышленные предприятия и ИТ-бизнес. В целом набор инструментов у злоумышленников остался прежним, но инфраструктуру они заметно обновили, плюс, похоже, начали присматриваться к атакам на IoT.

Stan Ghouls ведёт целевые кампании как минимум с 2023 года и уже успела выработать узнаваемый почерк.

Группировка использует собственные вредоносные загрузчики на Java и регулярно «освежает» инфраструктуру, регистрируя новые домены под каждую волну атак. Основной интерес злоумышленников, по оценке экспертов, по-прежнему связан с финансовой выгодой, но элементы кибершпионажа тоже не исключаются.

Сценарий атак выглядит классически, но исполнен аккуратно. Всё начинается с фишинговых писем с вредоносными PDF-вложениями. Письма тщательно подгоняются под конкретных жертв и пишутся на локальных языках.

 

Часто они маскируются под официальные уведомления — например, «предупреждение от прокуратуры» или «постановление районного суда». Внутри PDF скрыта ссылка: переход по ней запускает вредоносный загрузчик. Отдельно жертву просят установить Java, якобы без неё документ нельзя открыть.

 

После этого загрузчик скачивает легитимный софт для удалённого администрирования — NetSupport, который злоумышленники используют для полного контроля над заражённой системой. Ранее ключевым инструментом Stan Ghouls был коммерческий RAT STRRAT (он же Strigoi Master), и группа продолжает полагаться на проверенные решения, не меняя их без необходимости.

По данным «Лаборатории Касперского», в рамках этой кампании злоумышленники атаковали более 60 целей — довольно внушительное число для таргетированной операции. Это говорит о наличии ресурсов для ручного управления десятками скомпрометированных устройств одновременно.

Отдельный интерес вызвал один из доменов, использовавшихся в прошлых кампаниях группы. На нём исследователи обнаружили файлы, связанные с известным IoT-зловредом Mirai. Это может указывать на расширение арсенала Stan Ghouls и попытки группы попробовать себя в атаках на умные устройства.

Эксперты продолжают отслеживать активность группировки и предупреждать клиентов о новых кампаниях.

RSS: Новости на портале Anti-Malware.ru