Автор вымогателя Sigrun бесплатно дешифрует российских пользователей

Автор вымогателя Sigrun бесплатно дешифрует российских пользователей

Автор вымогателя Sigrun бесплатно дешифрует российских пользователей

Автор вымогателя Sigrun предоставляет бесплатную расшифровку российским пользователям, для всех остальных установлена сумма выкупа, равная 2 500 долларов (в Bitcoin или Dash). Это крайне редкий случай такого великодушия со стороны киберпреступников.

Эту информацию сообщил эксперт в области кибербезопасности Александр Свирид, поделившись своим открытием в Twitter:

Другой исследователь, известный под прозвищем S!Ri, в ответах прикрепил примеры электронных писем автора вымогателя, отправленных пользователю в США и в России.

 

Обычно российские киберпреступники стараются не заражать пользователей в этой стране, так как все это находится в одном правовом поле, их могут быстро привлечь к ответственности по местному законодательству.

Попав на компьютер, Sigrun сканирует систему в поиске файлов для шифрования. Файлы, папки и расширения — вот три критерия для шифрования файлов. Пропускаются следующие файлы:

\ProgramData\, \IETldCache\, \Boot\, \Program Files\, \Tor Browser\, \All Users\, \Local Settings\, \Windows\, desktop.ini, autorun.inf, ntuser.dat, iconcache.db, bootsect.bak, boot.ini, ntuser.dat.log, thumbs.db, ntldr, NTDETECT.COM, Bootfont.bin, A:\, SQL, .ani , .cab , .cpl , .cur , .diagcab , .diagpkg , .dll , .drv , .hlp , .ldf , .icl , .icns , .ico , .ics , .lnk , .key , .idx , .mod , .mpa , .msc , .msp , .msstyles , .msu , .nomedia , .ocx , .prf , .rom , .rtp , .scr , .shs , .spl , .sys , .theme , .themepack , .exe , .bat , .cmd , .sigrun_key , .sigrun , .admin

В процессе шифрования вымогатель добавляет к файлам расширение .sigrun. Например, зашифрованный файл test.jpg будет выглядеть так — test.jpg.sigrun. Также зловред создает два файла: RESTORE-SIGRUN.txt и RESTORE-SIGRUN.html, которые являются инструкциями по оплате выкупа.

В настоящее время расшифровка невозможна (если вы не пользователь из России).

Фальшивая GTA VI весом 113 ГБ оказалась упаковкой для зловреда

В торрент-сетях начали распространять якобы рабочую сборку GTA VI размером 113 ГБ. Пользователи, изучившие образ, утверждают, что игры внутри нет: почти весь объём заполнен нулями, а полезное содержимое сводится к зловреду размером около 50 КБ.

По данным Tom’s Hardware, подозрительный ISO распространяется под видом утёкшей версии одной из самых ожидаемых игр. Анализ проводили пользователи соцсетей, поэтому выводы пока не подтверждены Rockstar или независимой ИБ-компанией.

В декомпилированном коде якобы обнаружили команды PowerShell, добавляющие весь системный диск в исключения Microsoft Defender, а также попытки принудительно завершить работу защитных программ.

Огромный размер образа нужен не для игрового мира, а для убедительности и затруднения проверки файла. Приманка появилась на фоне публикаций предполагаемых фрагментов игрового процесса и карты GTA VI.

Ажиотаж вокруг утечек создаёт идеальную среду для мошенников: поклонник ждёт игру годами, видит полную сборку и на радостях запускает неизвестный файл от неизвестного автора.

До официального релиза GTA VI скачиваемая готовая версия почти гарантированно будет чем угодно, кроме GTA VI. В данном случае 113 ГБ ожиданий могут привести к 50 КБ очень реальных проблем.

RSS: Новости на портале Anti-Malware.ru