Новый шифровальщик Big Head отображает экран обновления Windows

Новый шифровальщик Big Head отображает экран обновления Windows

Новый шифровальщик Big Head отображает экран обновления Windows

Исследователи наткнулись на новое семейство программ-вымогателей, которое распространяется за счёт рекламы фейковых обновлений Windows и Microsoft Word. Шифровальщику дали имя Big Head.

В блоге компании Fortinet появился июньский пост, посвящённый двум образцам «большой головы». Тогда специалисты анализировали векторы проникновения зловреда и пытались выяснить, как именно запускается вымогатель.

Теперь Trend Micro опубликовала собственный технический разбор Big Head. По словам экспертов, несколько найденных семплов принадлежат одному оператору, который просто экспериментирует с разными подходами для оптимизации собственных атак.

В сущности, Big Head представляет собой .NET-бинарник, устанавливающий три зашифрованных AES файла в целевую систему. Один их них используется для распространения конечного вредоноса, другой — для взаимодействия с телеграм-ботом, а третий — шифрует файлы, а также может отображать пользователю фейковые обновления Windows.

 

Сразу после запуска программа-вымогатель создаёт ключ автозапуска в реестре, перезаписывает существующие файлы (если требуется), настраивает атрибуты системных файлов и отключает Диспетчер задач Windows (Task Manager).

 

Каждой жертве присваивается собственный идентификатор, который либо извлекается из директории %appdata%\ID, либо генерируется при помощи случайной строки из 40 символов. Как и все современные шифровальщики, «большая голова» удаляет теневые копии перед тем, как непосредственно взяться за файлы. К каждому пострадавшему файлу добавляется расширение «.poop».

Кроме того, Big Head завершает перечисленные ниже процессы, чтобы они не мешали выполнению задач:

 

Интересно, что во время шифрования программа-вымогатель отображает экран, копирующий обновление Windows:

 

По завершении шифрования на устройство сбрасывается записка с требованиями. Обои в атакованной системе также меняются, уведомляя пользователя о заражении:

Новый зловред для Android маскируется под видом сервиса поиска топлива

Мошенники быстро подстраиваются под актуальную повестку. На этот раз они решили сыграть на теме доступности топлива и начали распространять Android-приложение, которое маскируется под сервис поиска работающих АЗС. На деле вместо полезной программы пользователь получает вредоносное приложение.

Как сообщили в «Лаборатории Касперского», с середины июня подобные APK-файлы попытались установить более тысячи пользователей, и это только по данным защитных решений компании. Реальное число потенциальных жертв может быть значительно выше.

Схема следующая: на поддельных сайтах обещают карту заправок с актуальной информацией о наличии топлива, возможность заранее планировать маршрут, искать АЗС с нужным видом топлива и сохранять избранные точки. Для работы сервиса предлагают скачать APK-файл напрямую с сайта.

После установки приложение запрашивает доступ к геолокации и файлам на смартфоне. Однако вместо поиска топлива оно начинает собирать данные пользователя: документы, фотографии и видеозаписи, хранящиеся в памяти устройства.

Эксперты напоминают, что установка приложений из неизвестных источников всегда связана с повышенным риском. В отличие от RuStore и других официальных магазинов, сторонние сайты никак не гарантируют безопасность распространяемых APK-файлов.

При этом сама тема топлива уже не впервые используется мошенниками. Ранее специалисты фиксировали фишинговые сайты, которые обещали бесплатные топливные ваучеры, запись на заправку без очереди или поиск доступных АЗС. Их настоящей целью была кража данных банковских карт и аккаунтов в мессенджерах.

Теперь злоумышленники пошли дальше и начали распространять полноценный Android-зловред.

Специалисты рекомендуют скачивать приложения только из официальных магазинов, внимательно проверять запрашиваемые разрешения и не доверять сайтам, которые настойчиво предлагают установить APK-файл напрямую.

RSS: Новости на портале Anti-Malware.ru