Π¦ΠΈΡ„Ρ€ΠΎΠ² коронавирус - комбинация ΠΎΡ‚ Ransomware ΠΈ Infostealer

Π Π°Π·Π»ΠΈΡ‡Π½ΠΈ Π·Π°ΠΏΠ»Π°Ρ…ΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ΠΈ Ρ‚Π΅ΠΌΠΈ Π·Π° коронавирус, ΠΏΡ€ΠΎΠ΄ΡŠΠ»ΠΆΠ°Π²Π°Ρ‚ Π΄Π° сС появяват ΠΎΠ½Π»Π°ΠΉΠ½. И днСс искамС Π΄Π° сподСлим информация Π·Π° Π΅Π΄ΠΈΠ½ интСрСсСн случай, ΠΊΠΎΠΉΡ‚ΠΎ ясно дСмонстрира ΠΆΠ΅Π»Π°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ Π΄Π° ΡƒΠ²Π΅Π»ΠΈΡ‡Π°Ρ‚ максимално ΠΏΠ΅Ρ‡Π°Π»Π±ΠΈΡ‚Π΅ си. Π—Π°ΠΏΠ»Π°Ρ…Π°Ρ‚Π° ΠΎΡ‚ катСгорията β€ž2 Π² 1β€œ Π½Π°Ρ€ΠΈΡ‡Π° сСбС си CoronaVirus. И ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π° информация Π·Π° злонамСрСния софтуСр Π΅ ΠΏΠΎΠ΄ Ρ€Π°Π·Ρ€Π΅Π·Π°.

Π¦ΠΈΡ„Ρ€ΠΎΠ² коронавирус - комбинация ΠΎΡ‚ Ransomware ΠΈ Infostealer

Експлоатацията Π½Π° Ρ‚Π΅ΠΌΠ°Ρ‚Π° Π·Π° коронавируса Π·Π°ΠΏΠΎΡ‡Π½Π° ΠΏΡ€Π΅Π΄ΠΈ ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ мСсСц. НападатСлитС сС Π²ΡŠΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ…Π° ΠΎΡ‚ общСствСния интСрСс към информацията Π·Π° разпространСниСто Π½Π° пандСмията ΠΈ ΠΏΡ€Π΅Π΄ΠΏΡ€ΠΈΠ΅Ρ‚ΠΈΡ‚Π΅ ΠΌΠ΅Ρ€ΠΊΠΈ. Π’ ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ сС появиха ΠΎΠ³Ρ€ΠΎΠΌΠ΅Π½ Π±Ρ€ΠΎΠΉ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΎΡ€ΠΈ, спСциални прилоТСния ΠΈ Ρ„Π°Π»ΡˆΠΈΠ²ΠΈ сайтовС, ΠΊΠΎΠΈΡ‚ΠΎ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Ρ‚ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅, ΠΊΡ€Π°Π΄Π°Ρ‚ Π΄Π°Π½Π½ΠΈ ΠΈ понякога ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Ρ‚ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° устройството ΠΈ изискват ΠΎΡ‚ΠΊΡƒΠΏ. Π’ΠΎΡ‡Π½ΠΎ Ρ‚ΠΎΠ²Π° ΠΏΡ€Π°Π²ΠΈ ΠΌΠΎΠ±ΠΈΠ»Π½ΠΎΡ‚ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ Coronavirus Tracker, ΠΊΠΎΠ΅Ρ‚ΠΎ Π±Π»ΠΎΠΊΠΈΡ€Π° Π΄ΠΎΡΡ‚ΡŠΠΏΠ° Π΄ΠΎ устройството ΠΈ изисква ΠΎΡ‚ΠΊΡƒΠΏ.

ΠžΡ‚Π΄Π΅Π»Π΅Π½ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ Π·Π° разпространСниСто Π½Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр бСшС ΠΎΠ±ΡŠΡ€ΠΊΠ²Π°Π½Π΅Ρ‚ΠΎ с ΠΌΠ΅Ρ€ΠΊΠΈΡ‚Π΅ Π·Π° финансова ΠΏΠΎΠ΄ΠΊΡ€Π΅ΠΏΠ°. Π’ ΠΌΠ½ΠΎΠ³ΠΎ Π΄ΡŠΡ€ΠΆΠ°Π²ΠΈ правитСлството Π΅ ΠΎΠ±Π΅Ρ‰Π°Π»ΠΎ ΠΏΠΎΠΌΠΎΡ‰ ΠΈ ΠΏΠΎΠ΄ΠΊΡ€Π΅ΠΏΠ° Π½Π° ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΡ‚Π΅ Π³Ρ€Π°ΠΆΠ΄Π°Π½ΠΈ ΠΈ прСдставитСли Π½Π° бизнСса ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° пандСмията. И ΠΏΠΎΡ‡Ρ‚ΠΈ никъдС ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Ρ‚Π°Π·ΠΈ ΠΏΠΎΠΌΠΎΡ‰ Π½Π΅ Π΅ просто ΠΈ ΠΏΡ€ΠΎΠ·Ρ€Π°Ρ‡Π½ΠΎ. ОсвСн Ρ‚ΠΎΠ²Π° ΠΌΠ½ΠΎΠ·ΠΈΠ½Π° сС надяват, Ρ‡Π΅ Ρ‰Π΅ Π±ΡŠΠ΄Π°Ρ‚ ΠΏΠΎΠ΄ΠΏΠΎΠΌΠΎΠ³Π½Π°Ρ‚ΠΈ финансово, Π½ΠΎ Π½Π΅ знаят Π΄Π°Π»ΠΈ са Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈ Π² списъка Π½Π° Ρ‚Π΅Π·ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ Ρ‰Π΅ ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Ρ‚ Π΄ΡŠΡ€ΠΆΠ°Π²Π½ΠΈ субсидии ΠΈΠ»ΠΈ Π½Π΅. И Ρ‚Π΅Π·ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ Π²Π΅Ρ‡Π΅ са ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΈ Π½Π΅Ρ‰ΠΎ ΠΎΡ‚ Π΄ΡŠΡ€ΠΆΠ°Π²Π°Ρ‚Π°, Π΅Π΄Π²Π° Π»ΠΈ Ρ‰Π΅ ΠΎΡ‚ΠΊΠ°ΠΆΠ°Ρ‚ Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½Π° ΠΏΠΎΠΌΠΎΡ‰.

Π’ΠΎΡ‡Π½ΠΎ ΠΎΡ‚ Ρ‚ΠΎΠ²Π° сС Π²ΡŠΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅. Π’Π΅ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Ρ‚ писма ΠΎΡ‚ ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° Π±Π°Π½ΠΊΠΈ, финансови Ρ€Π΅Π³ΡƒΠ»Π°Ρ‚ΠΎΡ€ΠΈ ΠΈ ΠΎΡ€Π³Π°Π½ΠΈ Π·Π° социално осигуряванС, ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Ρ‰ΠΈ ΠΏΠΎΠΌΠΎΡ‰. ΠŸΡ€ΠΎΡΡ‚ΠΎ трябва Π΄Π° слСдватС Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π°...

НС Π΅ Ρ‚Ρ€ΡƒΠ΄Π½ΠΎ Π΄Π° сС досСтитС, Ρ‡Π΅ слСд Ρ‰Ρ€Π°ΠΊΠ²Π°Π½Π΅ Π²ΡŠΡ€Ρ…Ρƒ ΡΡŠΠΌΠ½ΠΈΡ‚Π΅Π»Π΅Π½ адрСс, Ρ‡ΠΎΠ²Π΅ΠΊ ΠΏΠΎΠΏΠ°Π΄Π° Π½Π° Ρ„ΠΈΡˆΠΈΠ½Π³ сайт, ΠΊΡŠΠ΄Π΅Ρ‚ΠΎ Π΅ ΠΏΠΎΠΌΠΎΠ»Π΅Π½ Π΄Π° въвСдС финансовата си информация. Най-чСсто, Π΅Π΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ с отварянСто Π½Π° уСбсайт, Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ сС ΠΎΠΏΠΈΡ‚Π²Π°Ρ‚ Π΄Π° заразят ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€ с троянска ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°, насочСна към ΠΊΡ€Π°ΠΆΠ±Π° Π½Π° Π»ΠΈΡ‡Π½ΠΈ Π΄Π°Π½Π½ΠΈ ΠΈ ΠΏΠΎ-спСциално Π½Π° финансова информация. Понякога ΠΏΡ€ΠΈΠΊΠ°Ρ‡Π΅Π½ Ρ„Π°ΠΉΠ» към ΠΈΠΌΠ΅ΠΉΠ» Π²ΠΊΠ»ΡŽΡ‡Π²Π° Π·Π°Ρ‰ΠΈΡ‚Π΅Π½ с ΠΏΠ°Ρ€ΠΎΠ»Π° Ρ„Π°ΠΉΠ», ΠΊΠΎΠΉΡ‚ΠΎ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° β€žΠ²Π°ΠΆΠ½Π° информация Π·Π° Ρ‚ΠΎΠ²Π° ΠΊΠ°ΠΊ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚Π΅ ΠΏΠΎΠ΄ΠΊΡ€Π΅ΠΏΠ° ΠΎΡ‚ ΠΏΡ€Π°Π²ΠΈΡ‚Π΅Π»ΡΡ‚Π²ΠΎΡ‚ΠΎβ€œ ΠΏΠΎΠ΄ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π½Π° шпионски софтуСр ΠΈΠ»ΠΈ Ρ€Π°Π½ΡΡŠΠΌΡƒΠ΅Ρ€.

ОсвСн Ρ‚ΠΎΠ²Π° наскоро ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ ΠΎΡ‚ катСгорията Infostealer ΡΡŠΡ‰ΠΎ Π·Π°ΠΏΠΎΡ‡Π½Π°Ρ…Π° Π΄Π° сС разпространяват Π² социалнитС ΠΌΡ€Π΅ΠΆΠΈ. НапримСр, Π°ΠΊΠΎ искатС Π΄Π° ΠΈΠ·Ρ‚Π΅Π³Π»ΠΈΡ‚Π΅ някаква Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Π° ΠΏΠΎΠΌΠΎΡ‰Π½Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° Π·Π° Windows, Π΄Π° Ρ€Π΅Ρ‡Π΅ΠΌ wisecleaner[.]best, Infostealer ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠΉΠ΄Π΅ Π² ΠΊΠΎΠΌΠΏΠ»Π΅ΠΊΡ‚ с нСя. Π©Ρ€Π°ΠΊΠ²Π°ΠΉΠΊΠΈ Π²ΡŠΡ€Ρ…Ρƒ Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π°, потрСбитСлят ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° Π·Π° изтСглянС, която изтСгля Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ софтуСр Π·Π°Π΅Π΄Π½ΠΎ с ΠΏΠΎΠΌΠΎΡ‰Π½Π°Ρ‚Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°, Π° ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊΡŠΡ‚ Π½Π° изтСглянС сС ΠΈΠ·Π±ΠΈΡ€Π° Π² зависимост ΠΎΡ‚ конфигурацията Π½Π° ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π° Π½Π° ΠΆΠ΅Ρ€Ρ‚Π²Π°Ρ‚Π°.

ΠšΠΎΡ€ΠΎΠ½Π°Π²ΠΈΡ€ΡƒΡ 2022

Π—Π°Ρ‰ΠΎ ΠΌΠΈΠ½Π°Ρ…ΠΌΠ΅ ΠΏΡ€Π΅Π· цялата Ρ‚Π°Π·ΠΈ Скскурзия? Π€Π°ΠΊΡ‚ Π΅, Ρ‡Π΅ новият Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ софтуСр, Ρ‡ΠΈΠΈΡ‚ΠΎ ΡΡŠΠ·Π΄Π°Ρ‚Π΅Π»ΠΈ Π½Π΅ са мислили Ρ‚Π²ΡŠΡ€Π΄Π΅ дълго Π·Π° ΠΈΠΌΠ΅Ρ‚ΠΎ, Ρ‚ΠΎΠΊΡƒ-Ρ‰ΠΎ Π΅ погълнал всичко Π½Π°ΠΉ-Π΄ΠΎΠ±Ρ€ΠΎ ΠΈ Π·Π°Ρ€Π°Π΄Π²Π° ΠΆΠ΅Ρ€Ρ‚Π²Π°Ρ‚Π° с Π΄Π²Π° Π²ΠΈΠ΄Π° Π°Ρ‚Π°ΠΊΠΈ навСднъТ. ΠžΡ‚ Π΅Π΄Π½Π°Ρ‚Π° страна сС Π·Π°Ρ€Π΅ΠΆΠ΄Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°Ρ‚Π° Π·Π° ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½Π΅ (CoronaVirus), Π° ΠΎΡ‚ Π΄Ρ€ΡƒΠ³Π°Ρ‚Π° KPOT infostealer.

Π Π°Π½ΡΡŠΠΌΡƒΠ΅Ρ€ CoronaVirus

Бамият ransomware Π΅ малък Ρ„Π°ΠΉΠ» с Ρ€Π°Π·ΠΌΠ΅Ρ€ΠΈ 44KB. Π—Π°ΠΏΠ»Π°Ρ…Π°Ρ‚Π° Π΅ проста, Π½ΠΎ Π΅Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½Π°. Π˜Π·ΠΏΡŠΠ»Π½ΠΈΠΌΠΈΡΡ‚ Ρ„Π°ΠΉΠ» сС ΠΊΠΎΠΏΠΈΡ€Π° ΠΏΠΎΠ΄ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π½ΠΎ ΠΈΠΌΠ΅ Π² %AppData%LocalTempvprdh.exe, Π° ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° Π·Π°Π΄Π°Π²Π° ΠΊΠ»ΡŽΡ‡Π° Π² систСмния Ρ€Π΅Π³ΠΈΡΡ‚ΡŠΡ€ WindowsCurrentVersionRun. Π‘Π»Π΅Π΄ ΠΊΠ°Ρ‚ΠΎ ΠΊΠΎΠΏΠΈΠ΅Ρ‚ΠΎ бъдС поставСно, ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»ΡŠΡ‚ сС ΠΈΠ·Ρ‚Ρ€ΠΈΠ²Π°.

Подобно Π½Π° ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ ransomware, CoronaVirus сС ΠΎΠΏΠΈΡ‚Π²Π° Π΄Π° ΠΈΠ·Ρ‚Ρ€ΠΈΠ΅ Π»ΠΎΠΊΠ°Π»Π½ΠΈ Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΈ копия ΠΈ Π΄Π° Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π° засСнчванСто Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅, ΠΊΠ°Ρ‚ΠΎ изпълнява слСднитС систСмни ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ:
C:Windowssystem32VSSADMIN.EXE Delete Shadows /All /Quiet
C:Windowssystem32wbadmin.exe delete systemstatebackup -keepVersions:0 -quiet
C:Windowssystem32wbadmin.exe delete backup -keepVersions:0 -quiet

Π‘Π»Π΅Π΄ Ρ‚ΠΎΠ²Π° ΡΠΎΡ„Ρ‚ΡƒΠ΅Ρ€ΡŠΡ‚ Π·Π°ΠΏΠΎΡ‡Π²Π° Π΄Π° ΡˆΠΈΡ„Ρ€ΠΎΠ²Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅. Π˜ΠΌΠ΅Ρ‚ΠΎ Π½Π° всСки ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ Ρ„Π°ΠΉΠ» Ρ‰Π΅ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° [email protected]__ Π² Π½Π°Ρ‡Π°Π»ΠΎΡ‚ΠΎ, Π° всичко останало остава ΡΡŠΡ‰ΠΎΡ‚ΠΎ.
ОсвСн Ρ‚ΠΎΠ²Π° Ρ€Π°Π½ΡΡŠΠΌΡƒΠ΅Ρ€ΡŠΡ‚ промСня ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° устройството C Π½Π° CoronaVirus.

Π¦ΠΈΡ„Ρ€ΠΎΠ² коронавирус - комбинация ΠΎΡ‚ Ransomware ΠΈ Infostealer

Π’ΡŠΠ² всяка дирСктория, която Ρ‚ΠΎΠ·ΠΈ вирус успя Π΄Π° Π·Π°Ρ€Π°Π·ΠΈ, сС появява Ρ„Π°ΠΉΠ» CoronaVirus.txt, ΠΊΠΎΠΉΡ‚ΠΎ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° инструкции Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅. ΠžΡ‚ΠΊΡƒΠΏΡŠΡ‚ Π΅ само 0,008 bitcoin ΠΈΠ»ΠΈ ΠΏΡ€ΠΈΠ±Π»ΠΈΠ·ΠΈΡ‚Π΅Π»Π½ΠΎ $60. Врябва Π΄Π° ΠΊΠ°ΠΆΠ°, Ρ‡Π΅ Ρ‚ΠΎΠ²Π° Π΅ ΠΌΠ½ΠΎΠ³ΠΎ скромна Ρ†ΠΈΡ„Ρ€Π°. И Ρ‚ΡƒΠΊ Π²ΡŠΠΏΡ€ΠΎΡΡŠΡ‚ Π΅, Ρ‡Π΅ ΠΈΠ»ΠΈ Π°Π²Ρ‚ΠΎΡ€ΡŠΡ‚ Π½Π΅ си Π΅ поставил Π·Π° Ρ†Π΅Π» Π΄Π° станС ΠΌΠ½ΠΎΠ³ΠΎ Π±ΠΎΠ³Π°Ρ‚... ΠΈΠ»ΠΈ Π½Π°ΠΏΡ€ΠΎΡ‚ΠΈΠ², Ρ‚ΠΎΠΉ Π΅ Ρ€Π΅ΡˆΠΈΠ», Ρ‡Π΅ Ρ‚ΠΎΠ²Π° Π΅ ΠΎΡ‚Π»ΠΈΡ‡Π½Π° сума, която всСки ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π», ΠΊΠΎΠΉΡ‚ΠΎ сСди Π²ΠΊΡŠΡ‰ΠΈ Π² самоизолация, ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΠ»Π°Ρ‚ΠΈ. Π‘ΡŠΠ³Π»Π°ΡΠ΅Ρ‚Π΅ сС, Π°ΠΊΠΎ Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΈΠ·Π»Π΅Π·Π΅Ρ‚Π΅ навън, Ρ‚ΠΎΠ³Π°Π²Π° 60 Π΄ΠΎΠ»Π°Ρ€Π°, Π·Π° Π΄Π° Π½Π°ΠΊΠ°Ρ€Π°Ρ‚Π΅ ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π° си Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈ ΠΎΡ‚Π½ΠΎΠ²ΠΎ, Π½Π΅ Π΅ Ρ‚ΠΎΠ»ΠΊΠΎΠ²Π° ΠΌΠ½ΠΎΠ³ΠΎ.

Π¦ΠΈΡ„Ρ€ΠΎΠ² коронавирус - комбинация ΠΎΡ‚ Ransomware ΠΈ Infostealer

Π’ допълнСниС, новият Ransomware записва малък DOS изпълним Ρ„Π°ΠΉΠ» Π² ΠΏΠ°ΠΏΠΊΠ°Ρ‚Π° с Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΈ Π³ΠΎ рСгистрира Π² систСмния Ρ€Π΅Π³ΠΈΡΡ‚ΡŠΡ€ ΠΏΠΎΠ΄ ΠΊΠ»ΡŽΡ‡Π° BootExecute, Ρ‚Π°ΠΊΠ° Ρ‡Π΅ инструкциитС Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΈ слСдващия ΠΏΡŠΡ‚, ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€ΡŠΡ‚ сС рСстартира. Π’ зависимост ΠΎΡ‚ систСмнитС настройки Ρ‚ΠΎΠ²Π° ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈΠ΅ ΠΌΠΎΠΆΠ΅ Π΄Π° Π½Π΅ сС появи. Π’ΡŠΠΏΡ€Π΅ΠΊΠΈ Ρ‚ΠΎΠ²Π°, слСд ΠΊΠ°Ρ‚ΠΎ ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° всички Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΏΡ€ΠΈΠΊΠ»ΡŽΡ‡ΠΈ, ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€ΡŠΡ‚ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ Ρ‰Π΅ сС рСстартира.

Π¦ΠΈΡ„Ρ€ΠΎΠ² коронавирус - комбинация ΠΎΡ‚ Ransomware ΠΈ Infostealer

KPOT ΠΊΡ€Π°Π΄Π΅Ρ† Π½Π° информация

Π’ΠΎΠ·ΠΈ Ρ€Π°Π½ΡΡŠΠΌΡƒΠ΅Ρ€ сС ΠΏΡ€Π΅Π΄Π»Π°Π³Π° ΠΈ с шпионски софтуСр KPOT. Π’ΠΎΠ·ΠΈ ΠΊΡ€Π°Π΄Π΅Ρ† Π½Π° информация ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π΅ бисквитки ΠΈ Π·Π°ΠΏΠ°Π·Π΅Π½ΠΈ ΠΏΠ°Ρ€ΠΎΠ»ΠΈ ΠΎΡ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Π±Ρ€Π°ΡƒΠ·ΡŠΡ€ΠΈ, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ ΠΎΡ‚ ΠΈΠ³Ρ€ΠΈ, инсталирани Π½Π° ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€ (Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ Steam), Jabber ΠΈ Skype ΠΌΠ΅ΡΠΈΠ½Π΄ΠΆΡŠΡ€ΠΈ. ΠžΠ±Π»Π°ΡΡ‚Ρ‚Π° ΠΌΡƒ Π½Π° интСрСс ΡΡŠΡ‰ΠΎ Π²ΠΊΠ»ΡŽΡ‡Π²Π° подробности Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ FTP ΠΈ VPN. Π‘Π»Π΅Π΄ ΠΊΠ°Ρ‚ΠΎ си Π΅ ΡΠ²ΡŠΡ€ΡˆΠΈΠ» Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° ΠΈ Π΅ ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π°Π» всичко, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅, ΡˆΠΏΠΈΠΎΠ½ΠΈΠ½ΡŠΡ‚ сС ΠΈΠ·Ρ‚Ρ€ΠΈΠ²Π° със слСдната ΠΊΠΎΠΌΠ°Π½Π΄Π°:

cmd.exe /c ping 127.0.0.1 && del C:tempkpot.exe

Π’ΠΎΠ²Π° Π²Π΅Ρ‡Π΅ Π½Π΅ Π΅ само Ransomware

Π’Π°Π·ΠΈ Π°Ρ‚Π°ΠΊΠ°, ΠΎΡ‚Π½ΠΎΠ²ΠΎ ΠΎΠ±Π²ΡŠΡ€Π·Π°Π½Π° с Ρ‚Π΅ΠΌΠ°Ρ‚Π° Π·Π° пандСмията ΠΎΡ‚ коронавирус, ΠΎΡ‰Π΅ вСднъТ Π΄ΠΎΠΊΠ°Π·Π²Π°, Ρ‡Π΅ модСрният ransomware сС стрСми Π΄Π° ΠΏΡ€Π°Π²ΠΈ ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ просто ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½Π΅ Π½Π° Π²Π°ΡˆΠΈΡ‚Π΅ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅. Π’ Ρ‚ΠΎΠ·ΠΈ случай ΠΆΠ΅Ρ€Ρ‚Π²Π°Ρ‚Π° рискува Π΄Π° бъдС ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚Π° ΠΏΠ°Ρ€ΠΎΠ»Π°Ρ‚Π° Π·Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ сайтовС ΠΈ ΠΏΠΎΡ€Ρ‚Π°Π»ΠΈ. Π‘ΠΈΠ»Π½ΠΎ ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ ΠΊΠΈΠ±Π΅Ρ€ΠΏΡ€Π΅ΡΡ‚ΡŠΠΏΠ½ΠΈ Π³Ρ€ΡƒΠΏΠΈ ΠΊΠ°Ρ‚ΠΎ Maze ΠΈ DoppelPaymer са ΡƒΠΌΠ΅Π»ΠΈ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚ΠΈ Π»ΠΈΡ‡Π½ΠΈ Π΄Π°Π½Π½ΠΈ, Π·Π° Π΄Π° ΠΈΠ·Π½ΡƒΠ΄Π²Π°Ρ‚ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅, Π°ΠΊΠΎ Π½Π΅ искат Π΄Π° ΠΏΠ»Π°Ρ‰Π°Ρ‚ Π·Π° Π²ΡŠΠ·ΡΡ‚Π°Π½ΠΎΠ²ΡΠ²Π°Π½Π΅ Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅. Наистина извСднъТ Ρ‚Π΅ Π½Π΅ са Ρ‚ΠΎΠ»ΠΊΠΎΠ²Π° Π²Π°ΠΆΠ½ΠΈ ΠΈΠ»ΠΈ потрСбитСлят ΠΈΠΌΠ° Ρ€Π΅Π·Π΅Ρ€Π²Π½Π° систСма, която Π½Π΅ Π΅ ΠΏΠΎΠ΄Π°Ρ‚Π»ΠΈΠ²Π° Π½Π° Ransomware Π°Ρ‚Π°ΠΊΠΈ.

Π’ΡŠΠΏΡ€Π΅ΠΊΠΈ своята простота, новият CoronaVirus ясно дСмонстрира, Ρ‡Π΅ ΠΊΠΈΠ±Π΅Ρ€ΠΏΡ€Π΅ΡΡ‚ΡŠΠΏΠ½ΠΈΡ†ΠΈΡ‚Π΅ ΡΡŠΡ‰ΠΎ сС стрСмят Π΄Π° ΡƒΠ²Π΅Π»ΠΈΡ‡Π°Ρ‚ Π΄ΠΎΡ…ΠΎΠ΄ΠΈΡ‚Π΅ си ΠΈ Ρ‚ΡŠΡ€ΡΡΡ‚ Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΈ срСдства Π·Π° монСтизация. Π‘Π°ΠΌΠ°Ρ‚Π° стратСгия Π½Π΅ Π΅ Π½ΠΎΠ²Π° – ΠΎΡ‚ няколко Π³ΠΎΠ΄ΠΈΠ½ΠΈ Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° Acronis Π½Π°Π±Π»ΡŽΠ΄Π°Π²Π°Ρ‚ Π°Ρ‚Π°ΠΊΠΈ Π½Π° ransomware, ΠΊΠΎΠΈΡ‚ΠΎ ΡΡŠΡ‰ΠΎ поставят финансови троянски ΠΊΠΎΠ½Π΅ Π½Π° ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π° Π½Π° ΠΆΠ΅Ρ€Ρ‚Π²Π°Ρ‚Π°. ОсвСн Ρ‚ΠΎΠ²Π° Π² ΡΡŠΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΈΡ‚Π΅ условия Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° с Ρ€Π°Π½ΡΡŠΠΌΡƒΠ΅Ρ€ ΠΌΠΎΠΆΠ΅ Π΄Π° слуТи ΠΊΠ°Ρ‚ΠΎ саботаТ, Π·Π° Π΄Π° сС ΠΎΡ‚ΠΊΠ»ΠΎΠ½ΠΈ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅Ρ‚ΠΎ ΠΎΡ‚ основната Ρ†Π΅Π» Π½Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ - ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈ.

По Π΅Π΄ΠΈΠ½ ΠΈΠ»ΠΈ Π΄Ρ€ΡƒΠ³ Π½Π°Ρ‡ΠΈΠ½ Π·Π°Ρ‰ΠΈΡ‚Π°Ρ‚Π° срСщу Ρ‚Π°ΠΊΠΈΠ²Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС постигната само Ρ‡Ρ€Π΅Π· ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€Π°Π½ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ към ΠΊΠΈΠ±Π΅Ρ€Π·Π°Ρ‰ΠΈΡ‚Π°Ρ‚Π°. А ΡΡŠΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΈΡ‚Π΅ систСми Π·Π° сигурност лСсно Π±Π»ΠΎΠΊΠΈΡ€Π°Ρ‚ Ρ‚Π°ΠΊΠΈΠ²Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ (ΠΈ Π΄Π²Π°Ρ‚Π° ΠΈΠΌ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π°) Π΄ΠΎΡ€ΠΈ ΠΏΡ€Π΅Π΄ΠΈ Π΄Π° Π·Π°ΠΏΠΎΡ‡Π½Π°Ρ‚ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Свристични Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ΠΈ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ Π·Π° машинно ΠΎΠ±ΡƒΡ‡Π΅Π½ΠΈΠ΅. Ако Π΅ ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€Π°Π½ със систСма Π·Π° Π°Ρ€Ρ…ΠΈΠ²ΠΈΡ€Π°Π½Π΅/Π²ΡŠΠ·ΡΡ‚Π°Π½ΠΎΠ²ΡΠ²Π°Π½Π΅ слСд бСдствиС, ΠΏΡŠΡ€Π²ΠΈΡ‚Π΅ ΠΏΠΎΠ²Ρ€Π΅Π΄Π΅Π½ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Ρ‰Π΅ Π±ΡŠΠ΄Π°Ρ‚ Π½Π΅Π·Π°Π±Π°Π²Π½ΠΎ Π²ΡŠΠ·ΡΡ‚Π°Π½ΠΎΠ²Π΅Π½ΠΈ.

Π¦ΠΈΡ„Ρ€ΠΎΠ² коронавирус - комбинация ΠΎΡ‚ Ransomware ΠΈ Infostealer

Π—Π° Ρ‚Π΅Π·ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ сС интСрСсуват, Ρ…Π΅Ρˆ суми Π½Π° IoC Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅:

CoronaVirus Ransomware: 3299f07bc0711b3587fe8a1c6bf3ee6bcbc14cb775f64b28a61d72ebcb8968d3
Kpot infostealer: a08db3b44c713a96fe07e0bfc440ca9cf2e3d152a5d13a70d6102c15004c4240

Π’ Π°Π½ΠΊΠ΅Ρ‚Π°Ρ‚Π° ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° участват само рСгистрирани ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ. Π’ΠΏΠΈΡˆΠΈ сС, Моля Ρ‚Π΅.

Π˜Π·ΠΏΠΈΡ‚Π²Π°Π»ΠΈ Π»ΠΈ стС някога Π΅Π΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½Π΅ ΠΈ ΠΊΡ€Π°ΠΆΠ±Π° Π½Π° Π΄Π°Π½Π½ΠΈ?

  • 19,0%Π΄Π° 4

  • 42,9%No9

  • 28,6%Π©Π΅ трябва Π΄Π° смС ΠΏΠΎ-Π±Π΄ΠΈΡ‚Π΅Π»Π½ΠΈ6

  • 9,5%Π”ΠΎΡ€ΠΈ Π½Π΅ сС замислих Π·Π° Ρ‚ΠΎΠ²Π°2

21 ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ гласуваха. 5 ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ сС Π²ΡŠΠ·Π΄ΡŠΡ€ΠΆΠ°Ρ…Π°.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: www.habr.com

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€