Новые семплы REvil подтвердили возврат грозного шифровальщика

Новые семплы REvil подтвердили возврат грозного шифровальщика

Новые семплы REvil подтвердили возврат грозного шифровальщика

Анализ образцов REvil/Sodinokibi, обнаруженных в марте и апреле, показал их функциональное сходство с семплом полугодовой давности. Эксперты Secureworks также обнаружили модификации кода, которые позволяют говорить о новом цикле разработки и возобновлении операций, связанных с этим шифровальщиком.

По словам исследователей, изменения привносились в код постепенно и пока оформлены как версия 1.0.0 (найденный в октябре схожий образец был помечен как версия 2.08). Аналитики убеждены, что создатель новых семплов имел доступ к исходникам REvil — это также подтверждают данные BleepingComputer.

Ответственность за реанимацию увядшего RaaS-сервиса (Ransomware-as-a-Service, шифровальщик как услуга) эксперты возлагают на бывшего аффилиата —кибергруппу, которую в Secureworks отслеживают под именем Gold Southfield. Напомним, в ИБ-сообществе заговорили о возможном возврате REvil после обнаружения в сети Tor новых сайтов зловреда — для публикации данных, украденных у жертв (свыше 250 организаций с 2019 года), и для контроля платежей.

В конце прошлого месяца Avast сообщила о выявлении нового семпла REvil. Обновленный зловред оказался не в состоянии шифровать файлы, он только добавлял к ним случайное расширение — как оказалось, из-за бага. Проведенное в Secureworks исследование показало, что вирусописатель нашел ошибку и должным образом исправил.

Аналитики также отметили ряд нововведений, в том числе следующие:

  • скорректирована логика расшифровки строк кода (введен новый аргумент командной строки);
  • изменен способ хранения конфигурационной структуры и 32-байтового ключа дешифрации в секции данных;
  • заменены вшитые в код публичные ключи (один из них используется для защиты ключа, создаваемого зловредом для шифрования файлов, другой — для защиты сессионных данных, таких как ID аффилиата, имя жертвы, информация о дисках и т. п.);
  • изменен формат отслеживания аффилиатов (теперь с этой целью используется GUID);
  • отключены проверки региональных настроек системы, то есть REvil стал космополитом;
  • узаконены новые onion-домены — они теперь присутствуют в тексте записки с требованием выкупа, которую шифровальщик оставляет в системе.

Примечательно, что владельцы возрожденного RaaS-сервиса предпочитают именовать его Sodinokibi — видимо, чтобы избавиться от ассоциаций с громкими атаками REvil, из-за которых прежние операции пришлось свернуть.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

Телефонные мошенники уже готовы передать ваш вопрос Путину

В «Ростелекоме» фиксируют рост числа мошеннических звонков с предложением воспользоваться прямой линией связи с президентом России, которая, согласно сложившейся традиции, запускается для граждан перед Новым годом.

Аферисты представляются оператором прямой линии с Владимиром Путиным и под предлогом оформления заявки пытаются выманить интересующую их информацию.

Всплеск телефонного мошенничества в стране в связи с актуальным событием ожидаем, и граждан, желающих по случаю напрямую пообщаться с Путиным, призывают к бдительности.

Уже начавшиеся кибератаки на ресурсы прямой линии с президентом РФ, в том числе на официальный портал москва-путину.рф, тоже не редкость, и защитники их успешно отражают.

«В этом году перед прямой линией мы проводили разные тесты, сами пытались взломать ресурсы, которые основаны на отечественном оборудовании, — цитирует ТАСС выступление зампред правления «Ростелекома» Сергея Онянова на пресс-конференции. — На текущий момент система готова к отражению разного рода атак. Также мы помогаем блокировать [мошеннические] зеркала, чтобы россияне не видели другие сайты, кроме официального».

Программа «Итоги года с Владимиром Путиным» выйдет в эфир в полдень 19 декабря. Обращения граждан принимаются с 15:00 мск 4 декабря до завершения трансляции.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

RSS: Новости на портале Anti-Malware.ru