Новый вредонос с отсылкой к Ryuk ищет финансовые и военные документы

Новый вредонос с отсылкой к Ryuk ищет финансовые и военные документы

Новый вредонос с отсылкой к Ryuk ищет финансовые и военные документы

На просторах Сети был найден новый образец вредоносной программы, который эксперты связывают со знаменитым вымогателем Ryuk. Зловред ищет и крадет конфиденциальные файлы, принадлежащие компаниям в финансовой, военной и правоохранительной сферах.

По словам команды MalwareHunterTeam, обнаруженный семпл ищет важные закрытые файлы, после чего загружает их на FTP-сервер, находящийся под контролем киберпреступников.

Известно, что Ryuk не крадет данные, так почему же эксперты связали два вредоноса? Дело в том, что в коде новой вредоносной программы есть отсылки к вымогателю.

Подробно о принципе работы обнаруженного недавно образца рассказал специалист в области кибербезопасности Виталий Кремец. После запуска вредонос выполняет рекурсивное сканирование файлов в формате Word (.docx) и Excel (.xlsx).

Если а процессе поиска программа натыкается на определённые пути к файлам, она прерывает поиск в этом месте и переходит к следующей директории — этот алгоритм очень похож на работу вымогателя. Вредонос игнорирует папки вроде «Windows», «Intel», «Mozilla», «Public».

Помимо этого, пропускаются файлы, связанные с Ryuk: «RyukReadMe.txt» или с расширением «.RYK».

Автор нового зловреда, очевидно, охотится за военными секретами, банковскими данными, документами следователей и другой важной информацией.

На процессе в США украинец сознался в применении шифровальщика Nefilim

Окружной суд штата Нью-Йорк заслушал заявление о признании вины 35-летнего Артема Стрижака. Уроженцу Украины инкриминируют проведение вымогательских атак с помощью арендованного Windows-зловреда Nefilim.

Согласно материалам дела, украинец получил доступ к шифровальщику Nefilim в июне 2021 года. По условиям договора, он должен был отстегивать его владельцам 20% с каждого выкупа, который жертвы платили за возврат данных.

Мишенями для атак становились в основном компании с годовым доходом более $100 млн, базирующиеся в США, Канаде и Австралии. Для каждой жертвы создавалась кастомная сборка и записка с требованием выкупа, а также уникальный ключ для расшифровки файлов.

Проникнув в целевую сеть, злоумышленники проводили разведку для сбора информации и оценки финансовых возможностей жертвы. Если после шифрования файлов та отказывалась платить, авторы атаки угрожали публикацией похищенных данных.

Арест Стрижака состоялся в июне 2024 года в Испании (он на тот момент проживал в Барселоне). В конце апреля 2025-го его передали США как фигуранта дела о компьютерном мошенничестве по сговору.

Если ответчика признают виновным, ему грозит до 10 лет лишения свободы. Вынесение приговора запланировано на 6 мая 2026 года.

Власти США также подали в розыск сообщника Стрижака — Владимира Тимощука. За информацию, способствующую его поимке, американцы готовы заплатить до $11 миллионов.

RSS: Новости на портале Anti-Malware.ru