Новый вымогатель AVCrypt пытается удалить антивирусные программы

Новый вымогатель AVCrypt пытается удалить антивирусные программы

Новый вымогатель AVCrypt пытается удалить антивирусные программы

Обнаружен новый вид программ-вымогателей, отличительной особенностью которого является возможность удаления антивирусных программ на компьютерах жертв. Отмечается, что эти вымогатели активно используются злоумышленниками в реальных атаках.

Обнаружившие вредоносную программу эксперты MalwareHunterTeam назвали ее AVCrypt. Как показал анализ вредоноса, AVCrypt не только пытается удалить антивирусные программы перед шифрованием файлов жертвы, но и удаляет некоторые службы Windows.

Исследователи Лоуренс Абрамс и Майкл Гиллеспи говорят, что новый вымогатель пытается удалить антивирусные продукты «невиданным ранее способом». Также у экспертов есть подозрение, что данный вымогатель может использоваться в качестве программы-вайпера (wiper), так как у него имеются деструктивные возможности, а информации по восстановлению файлов нет.

Первым делом AVCrypt пытается деактивировать Windows Defender и Malwarebytes. Для того, чтобы избавиться от антивирусных программ, вредонос удаляет службы Windows, необходимые для их правильной работы: MBAMProtection, Schedule, TermService, WPDBusEnum, WinDefend и MBAMWebProtection.

Затем шифровальщик проверяет, зарегистрирована ли какая-либо антивирусная программа в Центре обеспечения безопасности Windows (Windows Security Center), если это так, AVCrypt удаляет эти данные через командную строку.

Однако исследователи отметили, что во время тестирования работы вымогателя вредонос не смог удалить антивирусное программное обеспечение Emisoft.

Записка с требованиями выкупа представляет собой текстовый файл «+ HOW_TO_UNLOCK.txt», в котором не содержится никакой полезной информации, все заполнено текстом «lol n».

Эксперты полагают, что вредонос находится в стадии разработки.

Взломав хостера, авторы атаки полгода заменяли апдейты Notepad++ зловредом

Разработчики Notepad++ опубликовали результаты расследования инцидента, в результате которого некоторые пользователи опенсорсного редактора кода для Windows стали получать вредоносные экзешники вместо обновлений.

Как оказалось, целевая атака на Notepad++ была проведена через взлом сервера, арендуемого участниками проекта для хостинга своего приложения (https://notepad-plus-plus[.]org/update/getDownloadUrl.php).

Доступ к серверу, полученный злоумышленниками в июне прошлого года, открыл возможность перехвата трафика, адресованного notepad-plus-plus.org, и перенаправления его на источники вредоносного кода. Примечательно, что редирект в ходе атаки осуществлялся выборочно, лишь для определенных пользователей продукта.

Засеву зловредов через подобную подмену способствовало наличие уязвимости в утилите WinGUp, отвечающей за доставку апдейтов для Notepad++, которая некорректно верифицировала загружаемые файлы. Данную проблему разработчики популярного редактора окончательно решили лишь к декабрю, с выпуском обновления 8.8.9.

Получив уведомление о взломе, хостинг-провайдер тоже стал принимать меры для купирования вредоносной активности: перенес скомпрометированное содержимое на другой сервер, залатал дыры, которыми воспользовались авторы атаки, а также заблокировал все учетные данные, которые могли попасть в их руки.

Спасательные работы хостера завершились ко 2 декабря. Последние попытки атакующих воспользоваться украденными учетками для перенаправления апдейт-трафика Notepad++ были зафиксированы 10 ноября.

Эксперты полагают, что авторы данной атаки работают на правительство Китая — в пользу этой гипотезы говорит избирательная раздача вредоносного кода .Сайт Notepad++ был для верности перенесен к другому хостинг-провайдеру; с той же целью в ближайшем релизе продукта (8.9.2) будет реализована еще одна мера безопасности: XML-файлы, возвращаемые сервером обновлений, будут проверяться на наличие подписи XMLDSig.

RSS: Новости на портале Anti-Malware.ru