Подставной апдейт Emotet прибьет зловреда на машинах жертв 25 апреля

Подставной апдейт Emotet прибьет зловреда на машинах жертв 25 апреля

Подставной апдейт Emotet прибьет зловреда на машинах жертв 25 апреля

Эксперты рассказали, как работает деинсталлятор Emotet, созданный в рамках трансграничной операции по уничтожению опасного ботнета, и уточнили дату раздачи этого обновления на зараженные компьютеры. По новым данным, запуск процесса автоочистки произойдет 25 апреля.

О перехвате контроля над инфраструктурой Emotet — результате совместных усилий правоохранительных органов разных стран — стало известно 27 января. Резидентные боты были перенаправлены на подставные C2-серверы и перестали получать команды. Информация, найденная на серверах ботоводов, позволяет идентифицировать очаги заражения и приступить к очистке.

Два таких контроллера находились на территории Нидерландов, 17 — в Германии. Для переадресации ботов на sinkhole-серверы германские специалисты создали обновление, которое резидентный зловред уже начал скачивать в соответствии со своим графиком.

Как оказалось, подложный апдейт также содержит модуль, выполняющий удаление Emotet после определенной даты. Ранее сообщалось, что этот дедлайн наступит 25 марта, однако анализ кода EmotetLoader.dll, проведенный в Malwarebytes, показал, что подпрограмма деинсталляции заработает с 25 апреля (значение поля tm_mon — месяц —указано как 3 при возможных вариантах от 0 до 11).

 

В результате такого обновления будут удалены Windows-службы, ассоциированные с Emotet, и ключ реестра, созданный им для обеспечения автозапуска.

Причины отложенного старта деинсталляции ботов по-прежнему неизвестны. Эксперты BleepingComputer попытались их выяснить, обратившись в Федеральное ведомство Германии по уголовным делам (Bundeskriminalamt, BKA), но получили отказ — правоохранители сослались на незаконченное расследование. 

Возможно, операторы sinkhole-серверов надеются за три месяца собрать больше информации о заражениях и географическом местоположении жертв. ИТ-службам организаций тоже на руку эта задержка: они смогут произвести аудит своих активов и принять меры при обнаружении непрошеного вторжения.

VK WorkSpace получил смарт-папки и общие файлы между доменами

VK Tech представил обновления серверной версии VK WorkSpace. Новые функции появились сразу в нескольких сервисах платформы: Почте, Календаре, Диске и Мессенджере. В Почте VK WorkSpace расширили возможности фильтрации входящих писем.

Теперь правила могут учитывать не только отправителя, тему и вложения, но и содержимое письма.

Например, можно настроить автоматическую отправку писем с определенными словами в отдельную папку — это должно упростить сортировку рабочей корреспонденции.

В Календаре появилась печать расписания из настольного приложения. Пользователь может выбрать нужный календарь и вывести события в одном из двух форматов: списком на неделю или в виде недельной сетки с распределением встреч по времени. Раньше такая возможность была доступна только в веб-версии.

В Диске VK WorkSpace добавили общие папки для пользователей из разных доменов внутри одной инсталляции. Это может быть полезно компаниям с несколькими подразделениями или юридическими лицами, которым нужно работать с файлами в едином пространстве. Также в Android-приложении появился просмотр PDF-файлов прямо в чате без сохранения документа на устройство.

В Мессенджере расширили возможности федерации: теперь можно связать три и более инсталляций. Такой сценарий рассчитан на холдинги и компании-партнеры, которым нужно общаться в общих чатах, сохраняя отдельные ИТ-контуры.

Также в мессенджере появилась передача прав владельца групповых чатов и каналов. Если у чата нет администратора, участники увидят системное сообщение и смогут обратиться к администратору домена для назначения нового владельца.

Еще одно изменение — смарт-папки. Они формируются автоматически по категориям: «Личные», «Непрочитанные», «Группы», «Каналы» и «Боты». Кроме того, теперь в одном сообщении можно отправить до десяти файлов разных типов.

RSS: Новости на портале Anti-Malware.ru