Авторы шифровальщика используют имя ИБ-компании Sophos

Авторы шифровальщика используют имя ИБ-компании Sophos

Авторы шифровальщика используют имя ИБ-компании Sophos

Компания Sophos, занимающаяся кибербезопасностью, стала объектом подражания для злоумышленников. Операторы программы-вымогателя, распространяющие своё детище по модели «шифровальщик как услуга», используют имя SophosEncrypt.

На атаки подражателей указали исследователи из MalwareHunterTeam. Изначально специалисты даже думали, что Sophos действительно запустила операцию ред тиминга.

Реагируя на эти сообщения, команда Sophos X-Ops уточнила, что не имеет отношения к шифровальщику. В настоящее время компания расследует атаки SophosEncrypt.

«Ранее мы наши образец на VirusTotal и с тех пор проводим собственное расследование. Предварительные выводы говорят о том, что продукт Sophos InterceptX защищает от семплов этого шифровальщика», — пишет в одном из твитов Sophos.

По данным экспертов, вымогатель SophosEncrypt написан на Rust и использует путь C:\Users\Dubinin\ для хранения своих файлов. После запуска вредонос предлагает оператору ввести токен жертвы, который, судя по всему, сначала нужно получить в панели управления вымогателем.

При вводе токена зловред подключается к 179.43.154.137:21119 для проверки актуальности указанной информации. Кстати, эту валидацию можно обойти, просто отключившись от Сети — тогда шифровальщик будет работать в офлайн-режиме.

Далее оператор должен указать адрес электронной почты, jabber и 32-значный пароль. Последний используется как часть алгоритма шифрования. После этого вымогатель предложит зашифровать либо один файл, либо устройство целиком:

 

Вредоносная программа использует шифрование AES256-CBC, а к пострадавшим файлам добавляет расширение sophos. Sophos уже подготовила отдельный отчёт, посвящённый этой киберугрозе.

Ваш трудовой стаж аннулирован: мошенники нашли новый ключ к Госуслугам

Мошенники начали пугать россиян аннулированием трудового стажа из-за якобы технического сбоя. Цель знакомая — добраться до аккаунта жертвы на «Госуслугах» или получить реквизиты банковской карты. Новую схему описали в платформе «Мошеловка».

Аферисты звонят или присылают сообщения от имени Социального фонда России либо ФНС.

Легенда звучит нарочито тревожно: сведения о стаже исчезли, поэтому человек может остаться без будущей пенсии или пособий. Разумеется, проблему предлагают срочно решить, пока государственная машина окончательно не перемолола ваши трудовые годы.

Дальше сценарий расходится по двум дорожкам. В одном случае мошенники обещают восстановить стаж, в другом — оформить компенсацию за ошибку.

Для этого жертву просят назвать код из СМС, войти на поддельный сайт или передать данные банковской карты. Получив код, злоумышленники могут захватить личный кабинет на «Госуслугах».

В «Мошеловке» напоминают: государственные ведомства не аннулируют трудовой стаж по телефону и не раздают автоматические компенсации за подобные сбои. Сотрудникам СФР и ФНС также не нужны коды из СМС, пароли и платёжные реквизиты граждан.

Проверить сведения о стаже и состояние индивидуального лицевого счёта можно самостоятельно на портале «Госуслуги». Если незнакомец торопит, пугает потерей пенсии и просит продиктовать код, спасать нужно не стаж, а свой аккаунт.

RSS: Новости на портале Anti-Malware.ru