Больницы Шотландии атаковал вымогатель Bit Paymer

Больницы Шотландии атаковал вымогатель Bit Paymer

Больницы Шотландии атаковал вымогатель Bit Paymer

В конце прошлой недели несколько больниц, являющихся частью Национальной службы здравоохранения в Ланаркшире, были атакованы шифровальщиком Bit Paymer. От атак пострадали больница Хэрмирс на востоке Килбрайда, больница Монклендс в Эйрдри, а также многопрофильный госпиталь Уишо. Эти медицинские учреждения обсуживают более 650 000 жителей северного и южного Ланаркшира.

Официальные представители Национальной службы здравоохранения уже подтвердили факт атаки и сообщили, что 28 августа 2017 года ситуацию удалось взять под контроль, хотя из-за случившегося медицинские учреждения были вынуждены отменить ряд запланированных приемов и процедур, пишет xakep.ru.

Журналисты издания Bleeping Computer пишут, что еще один известный ИБ-специалист, MalwareHunter, сообщил им в ходе приватной беседы, что другие образцы Bit Paymer также были обнаружены на VirusTotal еще в июне 2017 года, и перед инцидентом в Ланаркшире злоумышленники могли атаковать и другие цели, ведь группа активна уже несколько месяцев.

Эксперт компании Emsisoft, известный под псевдонимом xXToffeeXx, уверен, что вымогатель распространяется через RDP-брутфорс. Скомпрометировав одну систему, атакующие вручную проникают в сеть пострадавшей организации и последовательно устанавливают Bit Paymer на все доступные устройства. Похожий метод распространения используют вымогатели RSAUtil, Xpan, Crysis, Samas (SamSam), LowLevel, DMA Locker, Apocalypse, Smrss32, Bucbi, Aura/BandarChor, ACCDFISA, Globe.

Согласно данным Гиллеспи, малварь написана опытными разработчиками. Вредонос шифрует файлы, используя комбинацию алгоритмов RC4 и RSA-1024 и изменяет расширения файлов на .locked. В настоящее время нет возможности расшифровать пострадавшие данные.

Вымогательское послание неизвестных злоумышленников гласит, что для получения дальнейших инструкций жертвы должны посетить .onion-сайт. Там пострадавшим сообщают, что они должны перечислить преступникам 53 биткоина, то есть примерно 230 000 долларов США по текущему курсу. xXToffeeXx пишет, что в других случаях злоумышленники требовали у своих жертв лишь 20 биткоинов, то есть группировка изменяет размер выкупа, в зависимости от того, кто является целью.

«Интересно, что Bitpaymer намеренно атакует не просто компании, но весьма крупные компании. Это отличает данную кампанию от других RDP-вымогателей. Напоминает мне SamSam», — говорит xXToffeeXx.

ИБ-эксперты отмечают, что не стоит путать Bit Paymer с другим похожим вымогателем, Defray, подробный отчет о котором на прошлой неделе обнародовали аналитики компании Proofpoint. Defray тоже атакует компании и предприятия, но распространяется посредством почтового спама, а не через таргетированные RDP-атаки.

Появилась утилита для отключения предустановленного MAX на Android

На GitHub появился MaxBlocker — легковесный инструмент на базе ADB, который помогает отключить, удалить (для текущего пользователя) или снова включить мессенджер MAX на Android-устройстве. Полезная штука на случай, если приложение оказалось предустановлено на новом смартфоне и штатно «в настройках» не убирается.

Root-права при этом не нужны, используются обычные системные команды Android.

Авторы MaxBlocker описывают проект максимально приземлённо: Android позволяет не только удалять приложения, но и нормально отключать их на уровне системы, даже если интерфейс телефона делает вид, что «нельзя».

Проект предлагает три варианта на выбор:

  • maxblocker.exe — портативная утилита под Windows с простым меню.
  • maxblocker.bat — батник под Windows, который вызывает ADB и проводит по шагам.
  • Ручные ADB-команды — для тех, кто любит полный контроль и не хочет запускать готовые исполняемые файлы.

По заявлению разработчиков, батник — это обычный текст, а exe — оболочка над теми же ADB-командами; отдельно подчёркивается отсутствие сетевой активности и «телеметрии».

Что нужно, чтобы это работало? Ничего сложного: ADB (Android Platform Tools) на компьютере, включённая отладка по USB на смартфоне и подтверждение RSA-ключа при первом подключении.

Есть и ограничения: на корпоративных (MDM-) устройствах такие действия могут быть заблокированы, а после сброса к заводским настройкам шаги придётся повторять.

Фоном к этой истории стали сообщения о том, что в MAX якобы фиксировали рассылки с Android-трояном Mamont через домовые и родительские чаты и сообщества дачных посёлков (при этом сам MAX массовое распространение отрицал).

RSS: Новости на портале Anti-Malware.ru