Key Wolf: вымогатель безвозвратно шифрует данные российских пользователей

Key Wolf: вымогатель безвозвратно шифрует данные российских пользователей

Группа Key Wolf атакует российских пользователей. Одноименная программа-вымогатель шифрует все данные на компьютере без возможности восстановления. Зловреда рассылают по электронной почте.

О деструктивных атаках шифровальщика сообщают специалисты по кибербезопасности из компании BI.ZONE. Активность группы Key Wolf заметили в марте. Хакеры распространяют файл с программой-вымогателем, которая шифрует все данные на компьютере.

Важная особенность — у потерпевшего нет возможности дешифровать данные даже за выкуп.

Обычно используют два вида файлов. Их отправляют жертвам, предположительно, на электронную почту. Документы носят названия “Информирование зарегистрированных.exe” и “Информирование зарегистрированных.hta”.

В первом случае самораспаковывающийся архив содержит два файла: gUBmQx.exe и LICENSE.

Во втором — файл gUBmQx.exe, который незаметно для пользователя загружается с файлового обменника Zippyshare в фоновом режиме.

Программа-вымогатель Key Group шифрует данные на жестких дисках, ставит на рабочий стол иллюстрацию с логотипом группировки и выводит на экран сообщение на английском языке. Месседж декларирует цель атаки: уничтожить российские компьютеры. Мошенники предлагают помочь им в этом, отправив деньги на биткоин-кошелек.

“Активность шифровальщиков не утихает последние несколько лет, мы видим появление все новых модификаций подобного вредоносного ПО”, — комментирует новость руководитель управления киберразведки BI.ZONE Олег Скулкин.

Чаще всего шифровальщики атакуют частные компании, но “попадают” и рядовых пользователи, предупреждают эксперты.

Обычно у злоумышленников есть финансовая мотивация, но последнее время вымогателей используют, чтобы вывести компьютерные системы из строя без возможности восстановления. Атака Key Wolf как раз один из таких примеров, подчеркивает Скулкин.

Эксперт компании BI.ZONE также принял участие в последнем эфире AM-Live Threat Hunting: российская практика охоты на киберугрозы. Ведущие специалисты по кибербезопасности обсуждали процесс проактивной охоты и поиска киберугроз. На реальных примерах они рассказывали про удачные сценарии применения этой концепции на практике.

Добавим, накануне стало известно о новом вредоносе, который шпионит за госучреждениями Донбасса и Крыма. Программа CommonMagic делает скриншоты экрана и ворует файлы с USB и активна до сих пор.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

АСУ ТП в России стали атаковать чуть реже, но более целенаправленно

Как выяснили специалисты центра исследования безопасности промышленных систем Kaspersky ICS CERT, в первом квартале 2024 года 23,6% компьютеров в сетях российских АСУ ТП столкнулись с проникновение вредоносных программ.

Интересно, что за этот же период в 2023 году таких устройств было 27,9%, то есть имеем снижение на 4,3 процентных пункта. Тем не менее такие атаки становятся более сложными и целенаправленными.

На конференции Kaspersky CyberSecurity Weekend прозвучала мысль, что более сложные кибератаки на АСУ ТП, даже если их меньше, способны нанести серьёзный урон промышленной сфере.

На инфографике ниже эксперты приводят долю компьютеров АСУ в России, на которых были заблокированы вредоносные объекты, по кварталам:

 

Некоторые отрасли в России отметились тем, что в них доля заражённых объектов оказалась выше, чем в среднем по миру. Взять, к примеру, строительство: 24,2% в нашей стране против 23,7% по всему миру. В инжиниринге и у интеграторов АСУ — 27,2% против 24%

Как отметили в Kaspersky ICS CERT, в России особенно наблюдаются атаки киберпреступников на интеграторов, доверенных партнёров и подрядчиков.

 

Самые основные векторы, как и прежде, — фишинг через веб-страницы и по электронной почте. В первом квартале 2024-го в России вредоносные ресурсы были заблокированы на 7,5% компьютеров АСУ ТП.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru