Вымогатель Thanos пытается перезаписать MBR, но код даёт сбой каждый раз

Вымогатель Thanos пытается перезаписать MBR, но код даёт сбой каждый раз

Вымогатель Thanos пытается перезаписать MBR, но код даёт сбой каждый раз

Новый образец программы-вымогателя Thanos пытается перезаписать главную загрузочную запись (MBR) Windows, но каждый раз терпит неудачу. Таким образом, жертвы даже не успевают получить записку с требованием выкупа.

Новый модуль вымогателя обнаружила команда Unit 42, входящая в состав Palo Alto Networks, в процессе анализа двух крупных атак на государственные учреждения Среднего Востока.

«Перезапись MBR — гораздо более деструктивный подход для шифровальщика. В этом случае жертвам придётся потратить куда больше усилий, чтобы восстановить файлы, даже если они заплатят выкуп», — объясняют исследователи.

Однако предназначенный для перезаписи MBR код каждый раз давал сбой из-за некорректного символа в записке с требованием выкупа. В результате главная загрузочная запись оставалась нетронутой, а компьютер пользователя загружался без всяких проблем.

Несмотря на это операторы Thanos всё равно копировали текстовый файл HOW_TO_DECIPHER_FILES.txt и требовали $20 тысяч за восстановление данных.

Хакеры вынесли более 4 млрд рублей с компьютеров российских бухгалтеров

В первом полугодии 2026 года киберпреступники развернули масштабную охоту на финансовые подразделения российских организаций. По данным «Кода Безопасности», под удар попали свыше 3000 госструктур, промышленных предприятий, банков и телеком-компаний.

Почти каждая восьмая атака завершилась успешно: хакеры скомпрометировали около 400 рабочих станций бухгалтеров.

В марте и апреле средний ущерб от одного инцидента достигал 10 млн рублей, а общие потери превысили 4 млрд. Один неосторожно открытый акт сверки, и финансовый план компании внезапно начинает выполнять кто-то другой.

Главным оружием стал фишинг. Письма и сообщения подстраивали под должность сотрудника и профиль организации, а зловредные вложения маскировали под счета, договоры, накладные и другие будничные документы. Атакующие также использовали поддельные уведомления и обращения от имени руководителей или контрагентов.

После проникновения преступники могли работать внутри подтверждённой пользовательской сессии и отслеживать криптографические токены для дистанционного банковского обслуживания. При этом с кражей денег они нередко не спешили: месяцами изучали инфраструктуру, добирались до резервных копий и маскировались под ИТ-персонал.

Около 40% целевых атак на промышленность, госструктуры и критическую инфраструктуру в первом квартале преследовали разведывательные цели. Хакеров интересовали технологические документы, производственные мощности, результаты НИОКР, переписка и сведения об информационных системах.

Дополнительной лазейкой стали цепочки поставок. Через слабозащищённых подрядчиков злоумышленники проникали к крупным заказчикам, используя легитимные учётные записи, удалённый доступ и даже официальные обновления. Облачные сервисы применялись для хранения компонентов атак, передачи команд и вывода данных.

В итоге резервная копия ещё может поднять остановленные системы, но вернуть похищенную информацию обратно уже не умеет. Здесь чудес не завезли.

RSS: Новости на портале Anti-Malware.ru