Больницы Шотландии атаковал вымогатель Bit Paymer

Больницы Шотландии атаковал вымогатель Bit Paymer

Больницы Шотландии атаковал вымогатель Bit Paymer

В конце прошлой недели несколько больниц, являющихся частью Национальной службы здравоохранения в Ланаркшире, были атакованы шифровальщиком Bit Paymer. От атак пострадали больница Хэрмирс на востоке Килбрайда, больница Монклендс в Эйрдри, а также многопрофильный госпиталь Уишо. Эти медицинские учреждения обсуживают более 650 000 жителей северного и южного Ланаркшира.

Официальные представители Национальной службы здравоохранения уже подтвердили факт атаки и сообщили, что 28 августа 2017 года ситуацию удалось взять под контроль, хотя из-за случившегося медицинские учреждения были вынуждены отменить ряд запланированных приемов и процедур, пишет xakep.ru.

Журналисты издания Bleeping Computer пишут, что еще один известный ИБ-специалист, MalwareHunter, сообщил им в ходе приватной беседы, что другие образцы Bit Paymer также были обнаружены на VirusTotal еще в июне 2017 года, и перед инцидентом в Ланаркшире злоумышленники могли атаковать и другие цели, ведь группа активна уже несколько месяцев.

Эксперт компании Emsisoft, известный под псевдонимом xXToffeeXx, уверен, что вымогатель распространяется через RDP-брутфорс. Скомпрометировав одну систему, атакующие вручную проникают в сеть пострадавшей организации и последовательно устанавливают Bit Paymer на все доступные устройства. Похожий метод распространения используют вымогатели RSAUtil, Xpan, Crysis, Samas (SamSam), LowLevel, DMA Locker, Apocalypse, Smrss32, Bucbi, Aura/BandarChor, ACCDFISA, Globe.

Согласно данным Гиллеспи, малварь написана опытными разработчиками. Вредонос шифрует файлы, используя комбинацию алгоритмов RC4 и RSA-1024 и изменяет расширения файлов на .locked. В настоящее время нет возможности расшифровать пострадавшие данные.

Вымогательское послание неизвестных злоумышленников гласит, что для получения дальнейших инструкций жертвы должны посетить .onion-сайт. Там пострадавшим сообщают, что они должны перечислить преступникам 53 биткоина, то есть примерно 230 000 долларов США по текущему курсу. xXToffeeXx пишет, что в других случаях злоумышленники требовали у своих жертв лишь 20 биткоинов, то есть группировка изменяет размер выкупа, в зависимости от того, кто является целью.

«Интересно, что Bitpaymer намеренно атакует не просто компании, но весьма крупные компании. Это отличает данную кампанию от других RDP-вымогателей. Напоминает мне SamSam», — говорит xXToffeeXx.

ИБ-эксперты отмечают, что не стоит путать Bit Paymer с другим похожим вымогателем, Defray, подробный отчет о котором на прошлой неделе обнародовали аналитики компании Proofpoint. Defray тоже атакует компании и предприятия, но распространяется посредством почтового спама, а не через таргетированные RDP-атаки.

Российские банки все чаще блокируют карты за переводы себе

Российские банки всё чаще замораживают карты клиентов из-за переводов самому себе. В ряде случаев речь идёт лишь о блокировке конкретных операций, но нередко банки ограничивают доступ ко всему счёту. Даже после подтверждения транзакций восстановление доступа происходит не сразу. Как отметил начальник аналитического отдела инвесткомпании «Риком-Траст» Олег Абелев, риск получить крупный штраф или даже лишиться лицензии для банков оказывается важнее риска потерять клиента.

Опрошенные «Известиями» юристы и финансовые эксперты связывают такую практику с тем, что кредитные организации всё чаще перестраховываются, опасаясь серьёзных санкций со стороны регуляторов — Росфинмониторинга и Банка России.

При этом, как отметил управляющий партнёр юридической компании «Провъ» Александр Киселев, под блокировки попадают не только крупные суммы, но и совсем небольшие переводы. На профильных форумах пользователи приводят примеры блокировки карт после перевода всего 150 рублей. Количество подобных случаев, по их словам, продолжает расти.

«Жалобы клиентов на блокировки карт после переводов самому себе сегодня уже не редкость. Рынок захлестнула волна мошенничества, и регулятор требует от банков действовать на опережение. Однако на практике под заморозку всё чаще попадают добросовестные клиенты. В ряде случаев такие меры выглядят чрезмерными и плохо соразмерными реальным рискам», — рассказал директор по стратегии ИК «Финам» Ярослав Кабаков.

«Известия» также привели несколько реальных примеров с форума «Банки.ру». Так, клиент одного из крупнейших банков пытался перевести зарплату на карту другого банка и смог сделать это лишь со второй попытки — после подтверждения по телефону. Через несколько дней при попытке перевести отпускные банк ввёл ограничения, снять которые удалось только при личном визите в офис.

Другой клиент того же банка столкнулся с блокировкой карты при выводе средств с закрытого счёта. Карту разблокировали после звонка на горячую линию, однако уже через неделю её снова заблокировали. Полностью восстановить доступ удалось лишь с пятой попытки. В банке такие действия объяснили «стандартными мерами предосторожности».

В ответ на запрос издания в Банке России напомнили, что кредитные организации обязаны проверять операции клиентов на предмет возможного мошенничества. При этом, сославшись на закон «О национальной платёжной системе», регулятор подчеркнул: банки вправе приостанавливать конкретные операции, но не блокировать счета или карты целиком. Если клиент повторно проводит операцию или подтверждает перевод, банк обязан его исполнить.

Однако в ЦБ также напомнили, что с 1 января перечень подозрительных операций будет расширен. В него, в частности, войдут переводы самому себе через Систему быстрых платежей при определённых условиях — например, если перевод осуществляется человеку, с которым не было операций в течение последних шести месяцев, а менее чем за сутки до этого клиент перевёл самому себе сумму от 200 тыс. рублей. Эти меры были анонсированы ещё в ноябре.

Чтобы снизить риск блокировок, Александр Киселев рекомендует придерживаться привычного финансового поведения: указывать назначение платежа в комментариях, использовать только проверенные устройства и по возможности разделять карты для личных операций и бизнеса.

RSS: Новости на портале Anti-Malware.ru