Шифровальщик SyncCrypt прячет свои компоненты в изображениях

Шифровальщик SyncCrypt прячет свои компоненты в изображениях

Шифровальщик SyncCrypt прячет свои компоненты в изображениях

Недавно обнаруженный вымогатель скрывает свои компоненты внутри легитимных изображений. Таким образом вредоносу удается избежать обнаружения антивирусом.

SyncCrypt – вымогатель, распространяющийся через спам-письма, в которых содержатся вложения в виде WSF-файлов, которые маскируются под приказ суда. При запуске этих вложений встроенный JScript извлекает, казалось бы, безобидные изображения, которые однако содержат вредоносные компоненты.

Компоненты вымогателя хранятся в виде ZIP-файлов, JScript извлекает их в виде sync.exe, readme.html и readme.png, сообщает Лоуренс Абрамс из BleepingComputer.

Файл WSF также создает запланированное задание Windows под названием Sync. Как только файл sync.exe выполняется, он начинает сканирование компьютера жертвы на наличие определенных типов файлов и шифрует их с помощью AES-шифрования. Вредоносная программа шифрует AES-ключ встроенным ключом шифрования RSA-4096.

SyncCrypt шифрует более чем 350 типов файлов и добавляет к ним расширение .kk. Вредонос игнорирует файлы в следующих папках: \windows\, \program files (x86)\, \program files\, \programdata\, \winnt\, \system volume information\, \desktop\readme\ и \$recycle.bin\.

Злоумышленники требуют 430 долларов за расшифровку файлов, также требуют выслать им файл ключа. Хакеры пользуются следующими адресами электронной почты: getmyfiles@keemail.me, getmyfiles@scryptmail.com и getmyfiles@mail2tor.com.

Способ распространения этого вымогателя оказался очень эффективным, так как позволяет избегать обнаружения антивирусными программами. Согласно Абрамсу, только один из 58 антивирусных вендоров на VirusTotal смог обнаружить вредоносные изображения во время анализа. Однако файл Sync.exe детектируется уже 28 продуктами.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России будут блочить боты Telegram, предлагающие подмену голоса

Хамовнический суд Москвы признал запрещенной публикуемую в мессенджерах информацию о возможности изменения голоса во время звонков. Телеграм-боты, предлагающие такие услуги, подлежат блокировке на территории РФ.

Решение принято судом по ходатайству прокуратуры, поданному в защиту неопределенного круга лиц. Ответчику (Роскомнадзору) предписано ограничить доступ к ресурсам Telegram, нарушающим российское законодательство.

Основанием для иска послужили результаты прокурорской проверки. В их ходе был выявлен ряд телеграм-ботов, предлагающих услуги по подмене голоса инициатора телефонных вызовов и аудиобесед в мессенджере.

Суд установил, что публичный доступ к таким ресурсам повышает риск их использования в нарушение российских законов о связи, противодействии терроризму и экстремистской деятельности. Кроме того, доступность услуг по подмене голоса провоцирует мошенничество, с которым российские власти усиленно борются.

Особенно опасны в этом плане дипфейки. В прошлом году из-за использования злоумышленниками ИИ-технологий число атак с применением дипфейков, по данным экспертов МТС, измерялось десятками тысяч.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru