Шифровальщика Anubis научили уничтожать данные в назидание неплательщикам

Шифровальщика Anubis научили уничтожать данные в назидание неплательщикам

Шифровальщика Anubis научили уничтожать данные в назидание неплательщикам

Создатели шифровальщика Anubis добавили Windows-зловреду функции вайпера. Режим стирания содержимого файлов включается по воле оператора, который решил наказать жертву за затягивание переговоров о выкупе или за упорный отказ платить.

Новый аргумент командной строки, /WIPEMODE, обнаружили в Trend Micro при разборе новейших образцов вредоноса. По словам аналитиков, данные удаляются начисто, без возможности восстановления даже с помощью специальных утилит.

Выпотрошенные файлы при этом остаются в папках под своими именами, однако их размер обнуляется, так как они пусты.

 

Эксперты впервые столкнулись с Anubis в декабре прошлого года — на тот момент шифровальщик именовался Sphinx и находился в стадии разработки. В январе новая кибергруппа стала активно публиковаться на подпольных форумах (на русском языке), а в феврале запустила партнерские программы.

Кроме доступа к шифровальщику, владельцы криминального сервиса, выстроенного по модели RaaS (Ransomware-as-a-Service, вымогатель как услуга), предлагают клиентам ведение переговоров с жертвами шифрования и кражи данных, а также обеспечение первичного доступа к целевым сетям.

Атаки с использованием Anubis обычно начинаются с рассылки адресных писем с вредоносной ссылкой или вложением.

После запуска шифровальщик проверяет права текущего пользователя. Если жертва вошла как админ, он пытается повысить привилегии до SYSTEM; когда прав недостаточно, запуск основных функций зловреда возможен лишь с одобрения оператора.

Перед шифрованием вредонос удаляет теневые копии Windows, чтобы жертва не смогла самостоятельно вернуть данные, а также завершает процессы и останавливает либо отключает службы, способные помешать его работе.

Шифратор Anubis написан на Golang и использует редкий алгоритм ECIES (на эллиптических кривых). Иконки зашифрованных файлов подменяются «фирменным» логотипом зловреда, к имени добавляется расширение .anubis.

По завершении шифрования должны также изменяться обои рабочего стола, но эта функция пока работает некорректно. В оставляемой на зараженной машине записке с требованием выкупа (RESTORE FILES.html) озвучена угроза публикации украденных данных.

 

По состоянию на 16 июня новейшую версию зловреда (со встроенным вайпером) детектируют 44 из 72 антивирусов из коллекции VirusTotal. На сайте утечек Anubis пока числятся семь жертв — медучреждения, поставщики инжиниринговых услуг, строительные компании из Австралии, Канады, Перу и США.

Налоговая прикрывает схему с закрытием и повторным открытием ИП

Малому бизнесу прикрывают ещё одну лазейку для ухода от НДС. На фоне курса на обеление экономики власти усиливают контроль за предпринимателями, которые закрывают ИП, а затем быстро открывают новое, чтобы обнулить лимиты по выручке.

Теперь такой фокус может не пройти: доходы будут считать суммарно за весь год, даже если бизнес успел умереть и тут же воскреснуть с новым свидетельством.

Об этом пишут «Известия». Если налоговая решит, что перерегистрация была нужна не для реального перезапуска бизнеса, а ради налоговых льгот, предпринимателю могут доначислить НДС, пени и штрафы.

Причина ажиотажа понятна. С 2025 года компании и ИП на УСН начали платить НДС при годовой выручке выше 60 млн рублей. С 2026 года порог снизили втрое — до 20 млн рублей. В результате под новый порядок попало заметно больше малого бизнеса.

У предпринимателей есть выбор: платить НДС по стандартной ставке 22% с правом на вычет или использовать льготные ставки — 5% при доходе до 272 млн рублей и 7% при доходе до 490 млн рублей. Но во втором случае вернуть часть уплаченного НДС уже не получится.

После ужесточения правил часть бизнеса начала искать обходные маршруты. Один из популярных сценариев — закрыть ИП, когда доход приближается к лимиту, а потом зарегистрироваться заново, как будто счётчик выручки снова на нуле.

Налоговые органы всё внимательнее смотрят не на сам факт закрытия и открытия ИП, а на реальную картину: кто клиенты, где сотрудники, какие адреса, кассы, счета, сайты и куда движутся деньги. Если деятельность не прекращалась, а просто переехала на новое ИП, это могут признать фиктивной перерегистрацией.

Минфин уже обозначил позицию: отдельного порядка расчёта выручки для случаев, когда предприниматель закрывается и заново регистрируется в течение года, в законодательстве нет. Если главной целью такого манёвра было снижение или неуплата НДС, налоговые обязательства посчитают так, будто перерегистрации вообще не было.

RSS: Новости на портале Anti-Malware.ru