Опубликован дешифратор файлов, пострадавших от 85 версий Jigsaw

Опубликован дешифратор файлов, пострадавших от 85 версий Jigsaw

Опубликован дешифратор файлов, пострадавших от 85 версий Jigsaw

Специалисты компании Emsisoft выложили инструмент, способный расшифровать пользовательские файлы, пострадавшие от семейства вымогателей, известного под именем Jigsaw. Более того, разработчики обещают обновлять свой дешифратор с появлением новых версий вредоноса.

В настоящее время инструмент Emsisoft способен вернуть в первоначальное состояние файлы, зашифрованные 85 вариациями Jigsaw. Напомним, что это семейство программ-вымогателей использует в качестве лейтмотива фильм ужасов.

Jigsaw атакует пользователей приблизительно с 2016 года, используя при этом идею популярного фильма «Пила»: жертва за отведённое время должна решить головоломку.

Jigsaw не только шифрует файлы, но и удаляет их через определённые промежутки времени. Спустя 72 часа у пострадавшего пользователя вообще не останется личных документов.

Если попробовать перезагрузить компьютер в процессе работы Jigsaw, вредоносная программа перезапустит себя и сразу же удалит 1000 файлов — такое вот наказание за попытку противодействия.

Авторы шифровальщика требуют у пользователя сумму в диапазоне от $20 до $2000. Для шифрования Jigsaw использует AES-128, а к файлам добавляет расширения «.fun» и «.game».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Head Mare использует цепочку бэкдоров в атаках на компании РФ и Беларуси

Кибергруппа Head Mare снова напомнила о себе — и на этот раз с обновлённым арсеналом. По данным «Лаборатории Касперского», летом 2025 года они провели новую волну атак на российские и белорусские компании.

Главное отличие от мартовских кампаний — теперь злоумышленники не ограничиваются одним бэкдором, а устанавливают целую цепочку.

В ход идут PhantomRemote, PhantomCSLoader и PhantomSAgent. Иногда к этому добавляются и SSH-туннели, чтобы закрепиться в инфраструктуре и держать удалённый доступ под рукой. По сути, логика проста: если один инструмент заметят и удалят, остальные останутся работать.

 

Атака по-прежнему стартует со стандартного сценария — рассылки писем с вредоносным вложением. В этот раз это был PhantomRemote, через который можно выполнять команды на заражённой машине.

Дальше в систему подтягиваются дополнительные компоненты — PhantomCSLoader и PhantomSAgent. Они написаны на разных языках, похожи по принципу связи с командным сервером, но отличаются внутренними механизмами. Такая комбинация усложняет задачу защитникам.

Хорошая новость в том, что продукты «Лаборатории Касперского» детектируют всю эту цепочку и способны блокировать атаки Head Mare.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru