Troldesh Π² Π½ΠΎΠ²Π° маска: ΠΏΠΎΡ€Π΅Π΄Π½Π°Ρ‚Π° вълна ΠΎΡ‚ масово ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° вирус Π½Π° ransomware

ΠžΡ‚ Π½Π°Ρ‡Π°Π»ΠΎΡ‚ΠΎ Π½Π° днСс Π΄ΠΎ днСс СкспСртитС Π½Π° JSOC CERT са рСгистрирали масово Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΎ разпространСниС Π½Π° криптиращия вирус Troldesh. НСговата функционалност Π΅ ΠΏΠΎ-ΡˆΠΈΡ€ΠΎΠΊΠ° ΠΎΡ‚ Ρ‚Π°Π·ΠΈ Π½Π° ΡˆΠΈΡ„Ρ€Π°Ρ‚ΠΎΡ€: Π² допълнСниС към ΠΌΠΎΠ΄ΡƒΠ»Π° Π·Π° ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π΅, Ρ‚ΠΎΠΉ ΠΈΠΌΠ° Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π·Π° дистанционно ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° Ρ€Π°Π±ΠΎΡ‚Π½Π° станция ΠΈ изтСглянС Π½Π° Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΈ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ. ΠŸΡ€Π΅Π· ΠΌΠ°Ρ€Ρ‚ Ρ‚Π°Π·ΠΈ Π³ΠΎΠ΄ΠΈΠ½Π° Π½ΠΈΠ΅ Π²Π΅Ρ‡Π΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠΈΡ€Π°Π½ Π·Π° СпидСмията Troldesh - Ρ‚ΠΎΠ³Π°Π²Π° Π²ΠΈΡ€ΡƒΡΡŠΡ‚ маскира доставката си с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° IoT устройства. Π‘Π΅Π³Π° Π·Π° Ρ‚ΠΎΠ²Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ уязвими вСрсии Π½Π° WordPress ΠΈ интСрфСйса cgi-bin.

Troldesh Π² Π½ΠΎΠ²Π° маска: ΠΏΠΎΡ€Π΅Π΄Π½Π°Ρ‚Π° вълна ΠΎΡ‚ масово ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° вирус Π½Π° ransomware

ΠŸΠΎΡ‰Π°Ρ‚Π° сС ΠΈΠ·ΠΏΡ€Π°Ρ‰Π° ΠΎΡ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ адрСси ΠΈ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° Π² тялото Π½Π° писмото Π²Ρ€ΡŠΠ·ΠΊΠ° към ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½ΠΈ ΡƒΠ΅Π± рСсурси с ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈ Π½Π° WordPress. Π’Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° Π°Ρ€Ρ…ΠΈΠ², ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‰ скрипт Π² Javascript. Π’ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° Π½Π΅Π³ΠΎΠ²ΠΎΡ‚ΠΎ изпълнСниС сС изтСгля ΠΈ стартира ΡˆΠΈΡ„Ρ€Π°Ρ‚ΠΎΡ€ΡŠΡ‚ Troldesh.

Π—Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈΡ‚Π΅ ΠΈΠΌΠ΅ΠΉΠ»ΠΈ Π½Π΅ сС ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ ΠΎΡ‚ ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ инструмСнти Π·Π° сигурност, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‚ Π²Ρ€ΡŠΠ·ΠΊΠ° към Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ΅Π½ ΡƒΠ΅Π± рСсурс, Π½ΠΎ самият ransomware Π² ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° сС ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° ΠΎΡ‚ ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΈ Π½Π° антивирусСн софтуСр. Π—Π°Π±Π΅Π»Π΅ΠΆΠΊΠ°: Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ злонамСрСният софтуСр ΠΊΠΎΠΌΡƒΠ½ΠΈΠΊΠΈΡ€Π° с C&C ΡΡŠΡ€Π²ΡŠΡ€ΠΈ, Ρ€Π°Π·ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ΠΈ Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° Tor, ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎ Π΅ възмоТно Π΄Π° сС изтСглят Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΈ външни ΠΌΠΎΠ΄ΡƒΠ»ΠΈ Π·Π° Π·Π°Ρ€Π΅ΠΆΠ΄Π°Π½Π΅ Π½Π° Π·Π°Ρ€Π°Π·Π΅Π½Π°Ρ‚Π° машина, ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° я β€žΠΎΠ±ΠΎΠ³Π°Ρ‚ΡΡ‚β€œ.

Някои ΠΎΡ‚ ΠΎΠ±Ρ‰ΠΈΡ‚Π΅ характСристики Π½Π° Ρ‚ΠΎΠ·ΠΈ Π±ΡŽΠ»Π΅Ρ‚ΠΈΠ½ Π²ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‚:

(1) ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° Ρ‚Π΅ΠΌΠ° Π½Π° Π±ΡŽΠ»Π΅Ρ‚ΠΈΠ½ - β€žΠžΡ‚Π½ΠΎΡΠ½ΠΎ ΠΏΠΎΡ€ΡŠΡ‡ΠΊΠ°Ρ‚Π°β€œ

(2) всички Π²Ρ€ΡŠΠ·ΠΊΠΈ са външно сходни - ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‚ ΠΊΠ»ΡŽΡ‡ΠΎΠ²ΠΈΡ‚Π΅ Π΄ΡƒΠΌΠΈ /wp-content/ ΠΈ /doc/, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€:
Horsesmouth[.]org/wp-content/themes/InspiredBits/images/dummy/doc/doc/
www.montessori-academy[.]org/wp-content/themes/campus/mythology-core/core-assets/images/social-icons/long-shadow/doc/
chestnutplacejp[.]com/wp-content/ai1wm-backups/doc/

(3) зловрСдният софтуСр ΠΎΡΡŠΡ‰Π΅ΡΡ‚Π²ΡΠ²Π° Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π½ΠΈ ΡΡŠΡ€Π²ΡŠΡ€ΠΈ Ρ‡Ρ€Π΅Π· Tor

(4) създава сС Ρ„Π°ΠΉΠ» с ΠΈΠΌΠ΅ Π½Π° Ρ„Π°ΠΉΠ»: C:ProgramDataWindowscsrss.exe, рСгистриран Π² систСмния Ρ€Π΅Π³ΠΈΡΡ‚ΡŠΡ€ Π² ΠΊΠ»ΠΎΠ½Π° SOFTWAREMicrosoftWindowsCurrentVersionRun (ΠΈΠΌΠ΅ Π½Π° ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚ΡŠΡ€ - Client Server Runtime Subsystem).

ΠŸΡ€Π΅ΠΏΠΎΡ€ΡŠΡ‡Π²Π°ΠΌΠ΅ Π²ΠΈ Π΄Π° сС ΡƒΠ²Π΅Ρ€ΠΈΡ‚Π΅, Ρ‡Π΅ Π²Π°ΡˆΠΈΡ‚Π΅ Π±Π°Π·ΠΈ Π΄Π°Π½Π½ΠΈ с антивирусСн софтуСр са Π°ΠΊΡ‚ΡƒΠ°Π»Π½ΠΈ, Π΄Π° обмислитС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° слуТитСлитС Π·Π° Ρ‚Π°Π·ΠΈ Π·Π°ΠΏΠ»Π°Ρ…Π° ΠΈ ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ°, Π°ΠΊΠΎ Π΅ възмоТно, Π΄Π° засилитС ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π° Π²ΡŠΡ€Ρ…Ρƒ входящитС писма с Π³ΠΎΡ€Π½ΠΈΡ‚Π΅ симптоми.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: www.habr.com

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€