Шифровальщик-деструктор RURansom запускается только в России

Шифровальщик-деструктор RURansom запускается только в России

Шифровальщик-деструктор RURansom запускается только в России

Исследователи из VMware опубликовали результаты анализа RURansom —зловреда, шифрующего файлы на российских Windows-машинах без возможности возврата. Его автор не скрывает, что создал программу, способную уничтожать данные и резервные копии, с целью причинить ущерб России.

Написанный на .NET вредонос RURansom появился в поле зрения ИБ-экспертов в начале прошлого месяца. Сначала об обнаружении необычного шифровальщика сообщила команда MalwareHunterTeam, затем последовали развернутые публикации Trend Micro и Cyble.

Исследование, проведенное в VMware, подтвердило результаты, полученные коллегами-аналитиками. При запуске RURansom вызывает функцию IsRussia() для проверки IP-адреса и геолокации зараженной системы (выполняется с использованием API легитимных веб-сервисов). Если жертва находится за пределами России, зловред отображает сообщение «Программу могут запускать только российские пользователи» и завершает свое исполнение.

В противном случае наступает следующий этап — проверка прав текущего пользователя. Если уровень ниже администратора, RURansom использует PowerShell для запуска командлета Start-Process, чтобы повысить привилегии.

По завершении всех проверок вредонос начинает собирать информацию о доступных носителях. Обнаружив съемное или подключенное сетевое хранилище, он оставляет там свою копию (с именем Россия-Украина_Война-Обновление.doc.exe); на диске C: шифруется только содержимое папки текущего пользователя.

На остальных найденных жестких дисках зловред шифрует все подряд. Исключение составляют только файлы конфигурации запущенных приложений (хранятся в %AppData%), а также резервные копии (файлы .bak) — эти он беспощадно удаляет, чтобы воспрепятствовать восстановлению данных.

Для шифрования используется AES в режиме CBC, с добавлением вшитой в код соли. Для каждого файла создается свой ключ, который потом кодируется по base64 и нигде не сохраняется — это делает шифрование необратимым. После преобразования расширение файла меняется на .fs_invade.

Во всех папках с зашифрованными данными создается файл Полномасштабное_кибервторжение.txt. В этой русскоязычной записке указано, что RURansom создан с целью навредить России. Способа расшифровки не существует, никакой платы тоже не требуется. Примечательна заключительная фраза — «переведено с бангла [бенгали] на русский с помощью Google Translate». Никаких доказательств того, что это именно так, не найдено.

Новоявленного вредителя детектирует большинство антивирусов из коллекции VirusTotal.  Данных о заражениях пока нет.

Обнаружены также другие творения автора RURansom — загрузчик для криптомайнера XMRig и еще один деструктор, с говорящим именем dnWipe. Последний примечателен тем, что исполняется только во вторникам; он просто кодирует по base64 содержимое файлов .doc, .docx, .png, .gif, .jpeg, .jpg, .mp4, .txt, .flv, .mp3, .ppt, .pptx, .xls и .xlsx — расшифровка в этом случае не составит труда.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Касперская: Хотелось бы, чтобы диван стоил 3 рубля, а он стоит 10

Малый бизнес остаётся самым уязвимым звеном в системе кибербезопасности. Что с этим делать, обсуждали эксперты и представители вендоров на форуме ЦИПР’25. По данным компании «Киберпротект», на сектор малого и среднего бизнеса в России приходится до 87% всех кибератак.

При этом значительная часть компаний по-прежнему фактически не защищена: не хватает не только ресурсов и технологий, но и базового понимания цифровой гигиены.

Главной темой обсуждения стала доступность ИБ-решений для компаний, у которых нет ни квалифицированных специалистов, ни бюджета на защиту.

«Хотелось бы, чтобы диван стоил 3 рубля, а он стоит 10», — так образно описала разрыв между ожиданиями и реальностью Наталья Касперская (ГК «Инфовотч»).

По её словам, хорошее ИБ-решение не может быть дешёвым, и к нему в любом случае нужны сопровождение и поддержка. Она также подчеркнула, что идея «безопасности по подписке» или универсального решения — это миф.

Сергей Журило (ГК «Рунити») отметил, что у многих предпринимателей защита до сих пор не в приоритете, и даже компании, уже столкнувшиеся с инцидентами, часто не понимают требований регуляторов.

Джабраил Матиев (директор по маркетингу в регионе Россия и СНГ, Kaspersky) напомнил, что малый бизнес всё чаще становится точкой входа при атаках на более крупные компании. Он добавил, что порог входа в киберпреступность сегодня низок, а значит, защита должна начинаться не с технологий, а с цифрового поведения самих людей. С этим тезисом согласились все участники дискуссии.

Денис Батранков, директор по развитию продуктов ГК «Гарда», предложил опираться на международный опыт — например, CISO-as-a-Service в Сингапуре, Essential Eight в Австралии или Mittelstand-Digital в Германии. По его мнению, в России нужна инфраструктура доступных, масштабируемых ИБ-сервисов, где подписка — это не просто лицензия, а полноценное сопровождение.

Олег Кравчук («Код Безопасности») предложил запустить партнёрский консорциум с участием государства, бизнеса и вендоров. Дмитрий Служенкин (Национальный центр цифровой криптографии) подчеркнул, что раннее включение ИБ в бизнес-процессы может серьёзно снизить затраты, а действующее регулирование зачастую «описывает вчерашний день».

С государством на сессии выступал депутат Госдумы Сергей Боярский. По его словам, в цепочке «малый бизнес — атака — пользователь» приоритетом будет защита человека. Ранее на форуме уже поднимался вопрос о государственной поддержке устойчивости бизнеса к киберугрозам, в том числе обсуждалась инициатива по запуску национальной программы баг-баунти для борьбы с кибермошенничеством.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru