Шифровальщик Pay2Key способен за час разбежаться по сети

Шифровальщик Pay2Key способен за час разбежаться по сети

Шифровальщик Pay2Key способен за час разбежаться по сети

Обнаружена новая вымогательская программа, уже используемая в целевых атаках. Вредонос Pay2Key предположительно проникает в сеть организации через слабо защищенное RDP-соединение. На настоящий момент зафиксированы атаки на территории Израиля и Бразилии. Бесплатный декриптор для файлов, зашифрованных Pay2Key, пока не создан.

По данным Check Point Software Technologies, новоявленный шифровальщик появился в интернете в конце октября. Проведенное в компании исследование показало, что операторы Pay2Key обычно атакуют организации ночью и за час могут распространить его по всей внутренней сети.

Проникнув в локальную сеть, взломщики устанавливают на одном из устройств прокси-сервер, чтобы обеспечить скрытую связь всех копий зловреда с центром управления. Запуск внедренной в системы полезной нагрузки (Cobalt.Client.exe) осуществляется удаленно — с помощью легитимной утилиты PsExec.

Новый вымогатель, по свидетельству Check Point, написан на C++ и не имеет аналогов на подпольном рынке. Он шифрует файлы ключом AES, а для C2-коммуникаций использует RSA — открытый ключ ему высылают с командного сервера. Таким же образом Pay2Key получает конфигурационный файл, который содержит список расширений для шифрования, шаблон сообщения с требованием выкупа, расширение, которое надлежит присвоить зашифрованным файлам, и т.п.

Обращение к жертве, выводимое зловредом, персонализировано — в нем указано ее имя. Оплатить расшифровку следует в указанный срок, в противном случае цена возрастет вдвое. Размер выкупа обычно составляет от семи до девяти биткойнов (до $139 тыс. по текущему курсу).

Чтобы убедиться в работоспособности платного ключа, жертве предлагается выслать по почте четыре пробных файла, зашифрованных Pay2Key. В сообщении также говорится, что часть важной информации выгружена из сети и будет опубликована в случае неуплаты. Проверить это утверждение эксперты пока не смогли.

Новый зловред пока плохо детектируется антивирусами из коллекции VirusTotal и активно совершенствуется. В последние версии Pay2Key вирусописатели добавили механизм самоуничтожения, чтобы шифровальщик мог стереть свои файлы в системе. Однако злоумышленники пока не пользуются упаковщиком и прочими средствами защиты кода, поэтому образцы вредоносной программы легко анализировать.

Злоумышленники перешли к новой схеме для перехвата кодов подтверждения

Злоумышленники всё чаще просят жертв продиктовать коды подтверждения из голосовых сообщений. Привычная схема с кодами из СМС постепенно теряет эффективность — в текстах сообщений многие компании начали размещать явные предупреждения о том, что код нельзя никому сообщать. Поэтому аферисты переключаются на голосовой канал, который нередко доступен для авторизации и восстановления доступа наряду с СМС.

О новой тенденции сообщили РИА Новости со ссылкой на сервис Smart Business Alert (SBA) компании ЕСА ПРО (входит в ГК «Кросс технолоджис»):

«Мошенники начали активно использовать звонки вместо СМС для выманивания у жертв одноразовых кодов. Классическая схема через СМС постепенно теряет эффективность. Компании, заботящиеся о репутации, всё чаще добавляют в сообщения явные предупреждения: никому не сообщать код. Это даёт человеку шанс остановиться, обдумать ситуацию и принять рациональное решение».

Для реализации схемы злоумышленники используют IP-телефонию с подменой номера. В результате входящий вызов отображается так, будто поступает от официальной организации, от имени которой действуют аферисты.

Кроме того, преступники могут записывать голос жертвы и затем использовать его в других сценариях или при развитии атаки в многоступенчатых схемах. Например, спустя несколько дней человеку могут позвонить якобы «сотрудники правоохранительных органов» и угрожать записью разговора как «доказательством» причастности к преступлению.

«Зачастую злоумышленникам даже не важно, от какого сервиса поступил звонок с кодом. Главное — чтобы человек продиктовал цифры. После этого к разговору подключаются “сотрудники” силовых структур: фейковые “майоры” начинают давить угрозами, обвинять в переводах средств, передаче геолокации и прочем», — пояснил руководитель сервиса SBA Сергей Трухачёв.

RSS: Новости на портале Anti-Malware.ru