Вымогатель Defray атакует сферы здравоохранения и образования

Вымогатель Defray атакует сферы здравоохранения и образования

Вымогатель Defray атакует сферы здравоохранения и образования

Исследователям из Proofpoint удалось обнаружить новый вымогатель – Defray. Этот вредонос используется в таргетированных атаках на организации образования и здравоохранения. Свое имя вымогатель получил из-за имени командного центра (C&C).

Командный центр Defray находится по адресу defrayable-listings[.]000webhostapp[.]com, этот вымогатель распространяется через вложения в виде документов Microsoft Word в электронной почте. Эксперты выделили две целевые атаки - 15 и 22 августа, обе были предназначены для конкретных организаций.

Атака, зафиксированная 22 августа, была направлена главным образом на здравоохранение и образование, вредоносные документы Microsoft Word в этой рассылке содержали встроенный исполняемый файл (OLE-объект). Также в документах находился логотип британской больницы в правом верхнем углу, подразумевалось, что письмо пришло от директора по управлению информацией и технологией этой больницы.

Проходившая же 15 августа атака была направлена на сферу производства и технологий, злоумышленники использовали письмо с темой «Заказ» и документ Microsoft Word, содержащий встроенный исполняемый файл (также OLE-объект). Эти письма приходили от якобы британского аквариума.

Киберпреступники требуют 5 000 долларов, но исследователи отметили, что пострадавшему пользователю предоставляются несколько адресов электронной почты, предположительно, принадлежащих злоумышленнику Игорю Глушкову, чтобы жертва смогла вести переговоры о меньшей сумме выкупа.

Defray шифрует множество типов файлов, при этом, не добавляя к ним расширения. После завершения процесса шифрования этот вымогатель может отключить восстановление при запуске и удалить копии теневого копирования. В Windows 7 он контролирует и завершает запущенные процессы с помощью графического интерфейса, например, диспетчер задач и браузеры.

«Defray сложно назвать масштабным вымогателем, он распространяется маленькими порциями, атакуя определенные сферы. Он не продается как услуга, и, судя по всему, принадлежит только одной группе киберпреступников» - отмечает Proofpoint.

Блэкаут в Новосибирске положил интернет сразу в нескольких регионах Сибири

Пользователи в Новосибирской, Омской и Иркутской областях, а также в Алтайском и Красноярском краях столкнулись с масштабными перебоями в работе интернета и телевидения «Ростелекома». Причиной стало длительное отключение электричества, затронувшее крупнейший за Уралом дата-центр оператора в Новосибирске.

Больше всего жалоб поступило из Новосибирской области, на неё пришлось 26% всех обращений. Пользователи сообщали о полном отсутствии интернета, недоступности телевидения и проблемах с отдельными онлайн-сервисами.

16 августа без электричества остались 611 домов. Дата-центр экстренно перевели на резервные источники питания, однако избежать сбоя не удалось. В «Ростелекоме» подтвердили проблему и заявили, что электроснабжение уже восстановлено, а специалисты постепенно возвращают в строй сервисы и услуги.

По сообщениям пользователей, были недоступны сайты «Городских порталов», онлайн-запись в больницы через госуслуги и некоторые СМИ. Жители также жаловались на отсутствие информации о движении общественного транспорта.

Нестабильно открывались Ozon, Avito, Wildberries, сервисы «Яндекса», сайт РЖД, Т-Банк, Pikabu и Telegram. При этом не для всех перечисленных площадок подтверждена прямая связь с аварией в дата-центре.

По данным городских служб, под отключения электричества попали уже 1407 объектов.

RSS: Новости на портале Anti-Malware.ru