Key Wolf: вымогатель безвозвратно шифрует данные российских пользователей

Key Wolf: вымогатель безвозвратно шифрует данные российских пользователей

Key Wolf: вымогатель безвозвратно шифрует данные российских пользователей

Группа Key Wolf атакует российских пользователей. Одноименная программа-вымогатель шифрует все данные на компьютере без возможности восстановления. Зловреда рассылают по электронной почте.

О деструктивных атаках шифровальщика сообщают специалисты по кибербезопасности из компании BI.ZONE. Активность группы Key Wolf заметили в марте. Хакеры распространяют файл с программой-вымогателем, которая шифрует все данные на компьютере.

Важная особенность — у потерпевшего нет возможности дешифровать данные даже за выкуп.

Обычно используют два вида файлов. Их отправляют жертвам, предположительно, на электронную почту. Документы носят названия “Информирование зарегистрированных.exe” и “Информирование зарегистрированных.hta”.

В первом случае самораспаковывающийся архив содержит два файла: gUBmQx.exe и LICENSE.

Во втором — файл gUBmQx.exe, который незаметно для пользователя загружается с файлового обменника Zippyshare в фоновом режиме.

Программа-вымогатель Key Group шифрует данные на жестких дисках, ставит на рабочий стол иллюстрацию с логотипом группировки и выводит на экран сообщение на английском языке. Месседж декларирует цель атаки: уничтожить российские компьютеры. Мошенники предлагают помочь им в этом, отправив деньги на биткоин-кошелек.

“Активность шифровальщиков не утихает последние несколько лет, мы видим появление все новых модификаций подобного вредоносного ПО”, — комментирует новость руководитель управления киберразведки BI.ZONE Олег Скулкин.

Чаще всего шифровальщики атакуют частные компании, но “попадают” и рядовых пользователи, предупреждают эксперты.

Обычно у злоумышленников есть финансовая мотивация, но последнее время вымогателей используют, чтобы вывести компьютерные системы из строя без возможности восстановления. Атака Key Wolf как раз один из таких примеров, подчеркивает Скулкин.

Эксперт компании BI.ZONE также принял участие в последнем эфире AM-Live Threat Hunting: российская практика охоты на киберугрозы. Ведущие специалисты по кибербезопасности обсуждали процесс проактивной охоты и поиска киберугроз. На реальных примерах они рассказывали про удачные сценарии применения этой концепции на практике.

Добавим, накануне стало известно о новом вредоносе, который шпионит за госучреждениями Донбасса и Крыма. Программа CommonMagic делает скриншоты экрана и ворует файлы с USB и активна до сих пор.

В Google Chrome усложнили кражу cookie — новая защита от угона сессий

Google перевела функцию Device Bound Session Credentials (DBSC) в общую доступность для пользователей Chrome на Windows. Теперь эта защита работает в Chrome 146 и должна заметно осложнить жизнь тем, кто крадёт сессионные cookies, чтобы потом входить в чужие аккаунты без пароля.

Принцип работы DBSC кроется в том, что браузер не просто хранит cookie, а криптографически привязывает сессию к конкретному устройству.

Даже если зловред украдёт cookie из браузера, использовать их на другой машине будет уже гораздо труднее — по сути, они быстро потеряют ценность для атакующего.

Особенно актуально это на фоне популярности так называемых инфостилеров. Такие вредоносные программы собирают с заражённых устройств всё подряд: пароли, данные автозаполнения, токены и, конечно, cookie. Этого бывает достаточно, чтобы злоумышленник зашёл в учётную запись жертвы, даже не зная её пароль. Потом такие данные нередко перепродают другим участникам киберпреступного рынка.

 

DBSC должна ломать именно такой сценарий. На Windows технология опирается на Trusted Platform Module, а на macOS — на Secure Enclave. С их помощью создаётся уникальная пара ключей, причём закрытый ключ не покидает устройство. Когда сайту нужно выдать новую короткоживущую cookie, Chrome должен доказать, что у него есть нужный закрытый ключ. Если ключ не на том устройстве, схема просто не срабатывает.

При этом Google подчёркивает, что технология задумана с упором на конфиденциальность. По данным компании, DBSC не должна превращаться в новый механизм слежки: сайт получает только тот минимум данных, который нужен для подтверждения владения ключом, без передачи постоянных идентификаторов устройства или дополнительных данных аттестации.

Есть и важная оговорка: если устройство не поддерживает безопасное хранение ключей, Chrome не ломает аутентификацию и просто откатывается к обычной схеме работы. То есть пользователи не должны столкнуться с внезапными сбоями входа только потому, что их железо не подходит под новую модель защиты.

Пока публичный запуск ограничен Windows-пользователями Chrome 146, но Google уже подтвердила, что поддержку macOS добавят в одном из следующих релизов. Компания также заявила, что после начала внедрения DBSC уже заметила заметное снижение случаев кражи сессий.

RSS: Новости на портале Anti-Malware.ru