Вымогатель GandCrab маскируется под кряки для Counter Strike и Office

Вымогатель GandCrab маскируется под кряки для Counter Strike и Office

Вымогатель GandCrab маскируется под кряки для Counter Strike и Office

Исследователи в области безопасности из ESET обнаружили киберактивность относительно нового шифровальщика, получившего имя GandCrab. Особенность этого вредоноса заключается в маскировке под «кряки» для Counter Strike и Microsoft Office.

Эксперты утверждают, что вымогатель шифрует файлы 450 форматов. В настоящее время киберпреступники используют in-the-wild четыре разных версии GandCrab.

Вымогатель может собирать информацию о системе жертвы, среди которой будет IP-адрес, имя пользователя и имя компьютера.

Основная задача зловреда — зашифровать файлы на жестких, съемных и сетевых дисках. Вымогатель также удаляет все резервные копии и отображает пользователю записку, в которой оговаривается условия выкупа.

Среди шифруемых файлов могут быть и документы Microsoft Office, OpenOffice, PDF, и текстовые файлы, базы данных, фотографии, музыка и видео.

Распространяется GandCrab с помощью спама, также используется социальная инженерия.

Теперь немного о маскировке — новые модификации вредоноса успешно маскируются под программы для взлома легитимных приложений – всего более 2 000 файлов. В их числе – «кряки» для игр Minecraft, Counter Strike, StarCraft, офисных продуктов Adobe Acrobat, Adobe Flash, Microsoft Office, а также популярного антивирусного ПО, включая ESET NOD32.

В настоящее время восстановить зашифрованные данные невозможно. Исключение – наличие у жертвы резервных копий или заражение одной из ранних версий шифратора, для которых существуют инструменты расшифровки.

Расширение Save as Image Type для Chrome отключили из-за вредоноса

Пользователи Chrome столкнулись с неприятным сюрпризом: расширение Save as Image Type, которое многим помогало быстро сохранять изображения в JPG или PNG вместо WebP, оказалось заблокировано браузером. Chrome прямо предупреждает, что аддон отключён из-за содержания вредоносного кода.

Для многих это особенно досадная история, потому что расширение было довольно удобным в повседневной работе.

Оно позволяло без лишней возни сохранять картинки с сайтов в более привычных форматах, не прибегая к конвертации вручную. Но, похоже, за удобством могла скрываться куда менее приятная начинка.

Что именно стало причиной блокировки, Google пока публично не разъяснила. Однако в обсуждениях пользователи указывают на возможную подмену партнёрских ссылок, в частности у Amazon и Best Buy. Иными словами, расширение могло незаметно переписывать партнёрские ссылки под себя и таким образом перехватывать чужую комиссию.

 

Один из пользователей Reddit ещё ранее жаловался, что переходы по ссылкам Best Buy начали вести себя странно и неожиданно перебрасывали его не туда, куда нужно. По его наблюдениям, проблема исчезала в режиме инкогнито, где расширения обычно не работают по умолчанию. Это косвенно указывало именно на вмешательство установленного аддона.

Любопытно и то, что похожая история, судя по сообщениям пользователей, могла происходить и раньше в Microsoft Edge. В старой ветке Reddit упоминалось, что Edge удалил это расширение из своего каталога примерно год назад.

RSS: Новости на портале Anti-Malware.ru