Кто-то спиратил шифровальщик REvil и атакует Windows-компьютеры

Кто-то спиратил шифровальщик REvil и атакует Windows-компьютеры

Кто-то спиратил шифровальщик REvil и атакует Windows-компьютеры

Неизвестные киберпреступники пиратят хорошо известную программу-вымогатель REvil, модифицируя файлы вредоноса под свои нужды. Специалисты компании Secureworks дали имя новому шифровальщику — LV.

В отчёте исследователей утверждается, что модифицированный зловред атакует компьютеры, работающие на операционной системе Windows, при этом у бинарников вымогателя есть много общего с REvil.

Эксперты считают, что за созданием и распространением LV стоит отдельная киберпреступная группировка, которую озаглавили Gold Northfield (по аналогии с Gold Southfield, которая распространяла REvil ранее). Первые реальные кибератаки этих злоумышленников датируются октябрём 2020 года, утверждают эксперты.

Атакующие разворачивают слегка изменённый файл конфигурации REvil, из которого просто удалили упоминание командного сервера (C2), принадлежащего изначальным авторам REvil. Также находчивые злоумышленники изменили принцип извлечения и передачи похищенных вредоносом данных.

Команда Secureworks считает, что создатели REvil либо в какой-то момент продали исходный код программы-вымогателя, либо его просто украли. Есть и третий вариант: Gold Southfield в рамках партнёрских отношений поделилась кодом с другой группировкой.

Помимо этого, эксперты полагают, что для модификации вредоносной программы злоумышленники использовали hex-редактор. В атаках LV используется система оплаты выкупа, основанная на Tor, хотя раньше REvil отличался хорошо продуманной бэкенд-системой.

Новый вариант шифровальщика не был замечен на форумах хакерской тематики, то есть его, скорее всего, не распространяют по схеме «вымогатель как услуга» (ransomware-as-a-service, RaaS).

Подпишитесь на новости

Власти предложили регистрировать адреса установки умных устройств с симками

Умным счётчикам, сигнализациям и камерам с мобильной связью готовят более строгий учёт. Власти предлагают вносить в ЕСИА номера их сим-карт, адреса владельцев или места установки, а также сведения для идентификации оборудования. Техническая сим-карта должна работать там, где заявлено, а не внезапно превращаться в инструмент мошеннического обзвона.

Меры предусмотрены законопроектом «Антифрод 3.0». Как пояснили Минцифры «Известиям», речь идёт об устройствах межмашинного взаимодействия — M2M, подключённых к мобильным сетям и используемых юрлицами и ИП.

Среди них, например, счётчики, платёжные терминалы и другое оборудование. Операторы должны будут проверять достоверность сведений, а точный состав данных и порядок регистрации определит правительство.

Логика ведомства понятна: номера, оформленные для оборудования, не должны использоваться для незаконных рассылок и звонков. Для актуализации сведений планируют предусмотреть переходный период.

Но на практике начинается квест. По словам представителя Т2 Дарьи Колесниковой, производители часто оформляют встроенные сим-карты на себя. Когда гаджет продают человеку, компания ещё не знает, где он будет установлен.

Бизнесу с тысячами датчиков и терминалов придётся организовать массовый учёт. А сама запись в ЕСИА, как отмечает эксперт НТИ Андрей Приемыхов, мошеннический звонок не остановит и гаджет от взлома не защитит: регистрационные данные нужно сопоставлять с реальным использованием номера.

Пока это законопроект. Массовой регистрации всех домашних гаджетов он не предусматривает, ключевой вопрос здесь в корпоративных сим-картах и оборудовании с мобильной связью.

RSS: Новости на портале Anti-Malware.ru