Авторы шифровальщика используют имя ИБ-компании Sophos

Авторы шифровальщика используют имя ИБ-компании Sophos

Авторы шифровальщика используют имя ИБ-компании Sophos

Компания Sophos, занимающаяся кибербезопасностью, стала объектом подражания для злоумышленников. Операторы программы-вымогателя, распространяющие своё детище по модели «шифровальщик как услуга», используют имя SophosEncrypt.

На атаки подражателей указали исследователи из MalwareHunterTeam. Изначально специалисты даже думали, что Sophos действительно запустила операцию ред тиминга.

Реагируя на эти сообщения, команда Sophos X-Ops уточнила, что не имеет отношения к шифровальщику. В настоящее время компания расследует атаки SophosEncrypt.

«Ранее мы наши образец на VirusTotal и с тех пор проводим собственное расследование. Предварительные выводы говорят о том, что продукт Sophos InterceptX защищает от семплов этого шифровальщика», — пишет в одном из твитов Sophos.

По данным экспертов, вымогатель SophosEncrypt написан на Rust и использует путь C:\Users\Dubinin\ для хранения своих файлов. После запуска вредонос предлагает оператору ввести токен жертвы, который, судя по всему, сначала нужно получить в панели управления вымогателем.

При вводе токена зловред подключается к 179.43.154.137:21119 для проверки актуальности указанной информации. Кстати, эту валидацию можно обойти, просто отключившись от Сети — тогда шифровальщик будет работать в офлайн-режиме.

Далее оператор должен указать адрес электронной почты, jabber и 32-значный пароль. Последний используется как часть алгоритма шифрования. После этого вымогатель предложит зашифровать либо один файл, либо устройство целиком:

 

Вредоносная программа использует шифрование AES256-CBC, а к пострадавшим файлам добавляет расширение sophos. Sophos уже подготовила отдельный отчёт, посвящённый этой киберугрозе.

Взломав хостера, авторы атаки полгода заменяли апдейты Notepad++ зловредом

Разработчики Notepad++ опубликовали результаты расследования инцидента, в результате которого некоторые пользователи опенсорсного редактора кода для Windows стали получать вредоносные экзешники вместо обновлений.

Как оказалось, целевая атака на Notepad++ была проведена через взлом сервера, арендуемого участниками проекта для хостинга своего приложения (https://notepad-plus-plus[.]org/update/getDownloadUrl.php).

Доступ к серверу, полученный злоумышленниками в июне прошлого года, открыл возможность перехвата трафика, адресованного notepad-plus-plus.org, и перенаправления его на источники вредоносного кода. Примечательно, что редирект в ходе атаки осуществлялся выборочно, лишь для определенных пользователей продукта.

Засеву зловредов через подобную подмену способствовало наличие уязвимости в утилите WinGUp, отвечающей за доставку апдейтов для Notepad++, которая некорректно верифицировала загружаемые файлы. Данную проблему разработчики популярного редактора окончательно решили лишь к декабрю, с выпуском обновления 8.8.9.

Получив уведомление о взломе, хостинг-провайдер тоже стал принимать меры для купирования вредоносной активности: перенес скомпрометированное содержимое на другой сервер, залатал дыры, которыми воспользовались авторы атаки, а также заблокировал все учетные данные, которые могли попасть в их руки.

Спасательные работы хостера завершились ко 2 декабря. Последние попытки атакующих воспользоваться украденными учетками для перенаправления апдейт-трафика Notepad++ были зафиксированы 10 ноября.

Эксперты полагают, что авторы данной атаки работают на правительство Китая — в пользу этой гипотезы говорит избирательная раздача вредоносного кода .Сайт Notepad++ был для верности перенесен к другому хостинг-провайдеру; с той же целью в ближайшем релизе продукта (8.9.2) будет реализована еще одна мера безопасности: XML-файлы, возвращаемые сервером обновлений, будут проверяться на наличие подписи XMLDSig.

RSS: Новости на портале Anti-Malware.ru