Шифровальщик DeadBolt предлагает QNAP выкупить мастер-ключ за 50 BTC

Шифровальщик DeadBolt предлагает QNAP выкупить мастер-ключ за 50 BTC

Шифровальщик DeadBolt предлагает QNAP выкупить мастер-ключ за 50 BTC

Последние два дня участники сообщества QNAP NAS живо обсуждают заражения шифровальщиком DeadBolt. Вредонос атакует лишь устройства, подключенные к интернету. Вектор атаки пока не установлен; сами злоумышленники утверждают, что используют уязвимость нулевого дня.

Новоявленный вымогатель добавляет к зашифрованным файлам расширение .deadbolt, но не оставляет в таких папках сообщение с требованием выкупа. Вместо этого он подменяет страницу входа в админ-интерфейс, выводя на экран уведомление о случившемся.

За дешифратор операторы DeadBolt взимают 0,03 биткоина (около $1,1 тыс.). Указанный адрес криптокошелька, по словам BleepingComputer, в каждом случае уникален. Жертву заверяют, что после платежа ключ будет выслан на тот же адрес, надо только последить за новыми транзакциями.

 

Случаев успешного возврата данных после уплаты выкупа пока не зафиксировано. Примечательно, что выводимый на экран алерт также содержит ссылку на некое важное сообщение для QNAP. Как оказалось, производителю атакуемых NAS предлагают купить информацию об используемой дыре 0-day за 5 биткоинов ($184 тыс.) — или заплатить 50 BTC и получить мастер-ключ в придачу.

Других контактов, кроме как через блокчейн, вымогатели не предлагают. На настоящий момент выявлено 15 жертв DeadBolt в разных странах. Поскольку зловред приходит из интернета, пользователям настоятельно рекомендуется обновить ОС QTS до последней версии, заблокировать прямой веб-доступ к устройству, отключить переадресацию портов и UPnP.

Атаки шифровальщиков на QNAP NAS нередки. В прошлом году вендор неоднократно предупреждал своих клиентов о таких угрозах — Qlocker, eCh0raix, AgeLocker. Известны также случаи внедрения в NAS криптомайнеров, но такие вредоносные кампании проводятся реже.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Атаки с ClickFix добрались до России: вредонос — в политическом меме

Около 30 российских компаний подверглись кибератакам в мае — начале июня. Это первые случаи в России, когда злоумышленники применили методику ClickFix, которая раньше использовалась только против зарубежных организаций. ClickFix — это такой приём, при котором сам пользователь по сути запускает вредоносный код, даже не подозревая об этом.

Как объясняют специалисты BI.ZONE, сначала жертве приходит письмо якобы от силового ведомства — внутри PDF-документ, но текст в нём намеренно заблюрен. Чтобы его якобы «расшифровать», просят подтвердить, что ты не робот. На деле это всего лишь приманка.

После клика по кнопке пользователя перебрасывают на ещё одну страницу с фейковой CAPTCHA. Там он снова нажимает «Я не робот» — и в этот момент незаметно копируется PowerShell-скрипт в буфер обмена. Далее жертве объясняют, что нужно ввести несколько команд на компьютере, чтобы открыть документ. И вот человек сам, шаг за шагом, запускает скрипт: Win + R, Ctrl + V, Enter — и вредонос начал свою работу.

Что происходит дальше: скрипт скачивает с удалённого сервера PNG-картинку, в которой скрыт вредоносный код. Это так называемый Octowave Loader — загрузчик, маскирующий вредоносные компоненты среди легитимных файлов. Один из файлов содержит вредонос, спрятанный с помощью стеганографии. В итоге на устройство попадает троян удалённого доступа (RAT), который раньше нигде не описывался.

Этот RAT сначала собирает базовую информацию о системе, а потом даёт атакующим полный удалённый доступ к устройству — они могут выполнять команды, запускать процессы и так далее. Причём картинку-жертва не видит: это политический мем, но он не открывается, просто используется как носитель вредоносного кода.

Исследователи предполагают, что за атакой стоит шпионская группа. Об этом говорит и использование собственного RAT, и маскировка под госорганы. Всё это характерно для кибершпионажа.

Атаки начинались с обычных фишинговых писем. Чтобы защититься от подобных сценариев, важно внимательно относиться к вложениям, особенно если в них просят что-то ввести или запустить. И, конечно, помогает отслеживание подозрительной активности — особенно запусков PowerShell и других системных компонентов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru