Шифровальщик HardBit предлагает переложить выкуп на плечи страховщиков

Шифровальщик HardBit предлагает переложить выкуп на плечи страховщиков

Шифровальщик HardBit предлагает переложить выкуп на плечи страховщиков

С появлением версии 2.0 зловреда его операторы получили возможность оговаривать выкуп, который якобы должна покрыть страховка атакованной компании. Вымогатели пытаются убедить жертву, что раскрытие деталей договора о страховании на случай кибератаки в ее интересах, и гарантируют анонимность.

Первую версию HardBit аналитики из Varonis обнаружили в октябре прошлого года; вторая вышла в конце ноября и актуальна до сих пор. У шифровальщика нет своего сайта утечек, хотя авторы атак уверяют, что данные жертвы украдены и будут опубликованы или проданы, если та не уплатит выкуп.

Во избежание запуска в песочнице вредонос вначале собирает информацию о зараженном хосте. Если все устраивает, он сбрасывает свою иконку (hrdb.ico) в папку Users\\Documents и создает ключи реестра, чтобы связать с ней расширение .hardbit, присваиваемое зашифрованным файлам. Эта изображение временно заменяет обои рабочего стола — до тех пор, пока на экране не отобразится требование выкупа.

Чтобы избежать обнаружения, HardBit 2.0 пытается средствами системного реестра отключить ряд функций Microsoft Defender — в основном защиту реального времени. Он также умеет прибивать процессы некоторых сторонних антивирусов и программ, в которых могут быть открыты файлы, подлежащие шифрованию (список на 86 позиций представлен в блог-записи Varonis).

Зловред также удаляет теневые копии Windows, чтобы затруднить восстановление данных, и прописывается в системе на автозапуск под видом легитимного процесса svchost.exe.

Примечательно, что при выполнении шифрования HardBit не копирует файлы, чтобы записать туда преобразованные данные, а затем удалить оригинал. Вместо этого он открывает нужный файл и перезаписывает содержимое зашифрованными данными. Это слегка ускоряет процесс шифрования и усложняет экспертам задачу по восстановлению.

Имена зашифрованных файлов заменяются произвольной последовательностью символов, к которой добавляются контактный адрес имейл и расширение .hardbit2 в качестве идентификатора. Создаваемые зловредом файлы с требованием выкупа и инструкциями (How To Restore Your Files.txt и Help_me_for_Decrypt.hta) записываются в корень диска и во все папки с зашифрованными данными.

 

По окончании шифрования вредонос сохраняет на рабочем столе файл изображения (HARDBIT.jpg), которое регистрируется в реестре как обои. В этом сообщении, как и в других записках шифровальщика, сумма выкупа не указана; для ее определения жертве предлагают в течение двух суток отправить письмо на указанный имейл-адрес или сообщение в Tox.

Тем, у кого есть страховка, злоумышленники рекомендуют в приватной беседе раскрыть условия договора, чтобы страховщик не смог вмешаться в переговоры и выступить с встречным предложением. Жертву уверяют, что такие посредники никогда не действуют в интересах клиентов и в итоге могут вообще отказать в компенсации.

Как бы то ни было, следует помнить, что конечной целью вымогателей является получение денег, и они могут сказать все, что угодно, чтобы добиться искомого. Единственно правильное решение в таких случаях — не платить выкуп и поставить в известность правоохранительные органы. Не помешает также заранее сделать бэкап, он поможет быстрее справиться с последствиями атак шифровальщиков.

Разработчики системы Leonardo нарушили закон о защите КИИ

Разработчики системы бронирования авиабилетов Leonardo и её оператор — ТКП — нарушали требования российского законодательства в сфере защиты критической информационной инфраструктуры (КИИ). В результате в системе накопилось значительное количество уязвимостей, которые впоследствии использовались злоумышленниками при атаках.

О выявленных нарушениях законодательства о защите КИИ сообщило РИА Новости со ссылкой на источники:

«В деятельности АО “Сирена-Трэвел” и АО “ТКП” выявлены нарушения законодательства о защите критической информационной инфраструктуры. Ранее, в 2023 году, с использованием имевшихся уязвимостей иностранная хакерская группировка смогла осуществить компьютерную атаку на отечественную систему бронирования», — говорится в сообщении.

Ранее также стало известно, что Генпрокуратура потребовала обратить в доход государства имущество частных собственников АО «Сирена-Трэвел». В числе ответчиков по иску фигурируют Михаил и Иннокентий Баскаковы, Расул и Ибрагим Сулеймановы, Константин Киви, Артур Суринов, Валерий Нестеров и ряд других лиц. Первое судебное заседание по делу назначено на 18 февраля.

Газета «Коммерсантъ» называет ключевым фигурантом разбирательства бывшего руководителя ГУП «Главное агентство воздушных сообщений гражданской авиации» (ГАВС ГА), действующего депутата Госдумы Рифата Шайхутдинова. По данным издания, именно на доходы коррупционного происхождения была создана компания «Сирена-Трэвел».

За последние годы в работе системы Leonardo произошло как минимум три крупных инцидента. Так, 26 января 2026 года был зафиксирован массовый сбой, из-за которого сразу несколько авиакомпаний столкнулись с перебоями в регистрации пассажиров и оформлении багажа. В сентябре 2023 года система дважды с интервалом в сутки подверглась мощной DDoS-атаке, а незадолго до этого стало известно о масштабной утечке данных клиентов.

RSS: Новости на портале Anti-Malware.ru