Π¦ΠΈΡ„Ρ€ΠΎΠ²ΠΎΠΉ коронавирус β€” комбинация Ransomware ΠΈ Infostealer

Π’ сСти ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠ°ΡŽΡ‚ ΠΏΠΎΡΠ²Π»ΡΡ‚ΡŒΡΡ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΠ΅ Ρ‚Π΅ΠΌΠ°Ρ‚ΠΈΠΊΡƒ коронавируса. И сСгодня ΠΌΡ‹ Ρ…ΠΎΡ‚ΠΈΠΌ ΠΏΠΎΠ΄Π΅Π»ΠΈΡ‚ΡŒΡΡ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ ΠΎΠ± ΠΎΠ΄Π½ΠΎΠΌ интСрСсном экзСмплярС, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ наглядно дСмонстрируСт стрСмлСниС Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ² ΠΌΠ°ΠΊΡΠΈΠΌΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ свою ΠΏΡ€ΠΈΠ±Ρ‹Π»ΡŒ. Π£Π³Ρ€ΠΎΠ·Π° ΠΈΠ· ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ β€œ2-Π²-1” Ρ‚Π°ΠΊ ΠΈ Π½Π°Π·Ρ‹Π²Π°Π΅Ρ‚ сСбя CoronaVirus. А подробная информация ΠΎ Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅ β€” ΠΏΠΎΠ΄ ΠΊΠ°Ρ‚ΠΎΠΌ.

Π¦ΠΈΡ„Ρ€ΠΎΠ²ΠΎΠΉ коронавирус — комбинация Ransomware ΠΈ Infostealer

Эксплуатация Ρ‚Π΅ΠΌΡ‹ коронавируса Π½Π°Ρ‡Π°Π»Π°ΡΡŒ ΡƒΠΆΠ΅ большС мСсяца Π½Π°Π·Π°Π΄. Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ использовали Π·Π°ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΠΎΠ²Π°Π½Π½ΠΎΡΡ‚ΡŒ общСствСнности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ ΠΎ распространСнии ΠΏΠ°Π½Π΄Π΅ΠΌΠΈΠΈ, ΠΎ принятых ΠΌΠ΅Ρ€Π°Ρ…. Π’ сСти появилось ΠΎΠ³Ρ€ΠΎΠΌΠ½ΠΎΠ΅ количСство Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ΅Ρ€ΠΎΠ², ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ Ρ„Π°Π»ΡŒΡˆΠΈΠ²Ρ‹Ρ… сайтов, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€ΡƒΡŽΡ‚ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ, ΠΊΡ€Π°Π΄ΡƒΡ‚ Π΄Π°Π½Π½Ρ‹Π΅, Π° ΠΈΠ½ΠΎΠ³Π΄Π° β€” ΡˆΠΈΡ„Ρ€ΡƒΡŽΡ‚ содСрТимоС устройства ΠΈ Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ Π²Ρ‹ΠΊΡƒΠΏ. ИмСнно Ρ‚Π°ΠΊ поступаСт мобильноС ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ Coronavirus Tracker, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π»ΠΎ доступ ΠΊ устройству ΠΈ Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π»ΠΎ Π²Ρ‹ΠΊΡƒΠΏ.

ΠžΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎΠΉ Ρ‚Π΅ΠΌΠΎΠΉ для распространСния врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ стала Π½Π΅Ρ€Π°Π·Π±Π΅Ρ€ΠΈΡ…Π° с ΠΌΠ΅Ρ€Π°ΠΌΠΈ финансовой ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ. Π’ΠΎ ΠΌΠ½ΠΎΠ³ΠΈΡ… странах ΠΏΡ€Π°Π²ΠΈΡ‚Π΅Π»ΡŒΡΡ‚Π²ΠΎ ΠΏΠΎΠΎΠ±Π΅Ρ‰Π°Π»ΠΎ ΠΏΠΎΠΌΠΎΡ‰ΡŒ ΠΈ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΡƒ простым Π³Ρ€Π°ΠΆΠ΄Π°Π½Π°ΠΌ ΠΈ прСдставитСлям бизнСса Π²ΠΎ врСмя ΠΏΠ°Π½Π΄Π΅ΠΌΠΈΠΈ. И практичСски Π½ΠΈΠ³Π΄Π΅ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ этой ΠΏΠΎΠΌΠΎΡ‰ΠΈ Π½Π΅ происходит просто ΠΈ ΠΏΡ€ΠΎΠ·Ρ€Π°Ρ‡Π½ΠΎ. Π‘ΠΎΠ»Π΅Π΅ Ρ‚ΠΎΠ³ΠΎ, ΠΌΠ½ΠΎΠ³ΠΈΠ΅ Π½Π°Π΄Π΅ΡŽΡ‚ΡΡ Π½Π° Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ ΠΈΠΌ ΠΏΠΎΠΌΠΎΠ³ΡƒΡ‚ финансово, Π½ΠΎ Π½Π΅ Π·Π½Π°ΡŽΡ‚ β€” входят Π»ΠΈ ΠΎΠ½ΠΈ Π² ΠΏΠ΅Ρ€Π΅Ρ‡Π΅Π½ΡŒ Ρ‚Π΅Ρ…, ΠΊΡ‚ΠΎ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ государствСнныС субсидии, ΠΈΠ»ΠΈ Π½Π΅ входят. Π”Π° ΠΈ Ρ‚Π΅, ΠΊΡ‚ΠΎ ΡƒΠΆΠ΅ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ» Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ ΠΎΡ‚ государства, вряд Π»ΠΈ откаТутся ΠΎΡ‚ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ ΠΏΠΎΠΌΠΎΡ‰ΠΈ.

ИмСнно этим ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ. Они Ρ€Π°ΡΡΡ‹Π»Π°ΡŽΡ‚ письма ΠΎΡ‚ Π»ΠΈΡ†Π° Π±Π°Π½ΠΊΠΎΠ², финансовых рСгуляторов ΠΈ ΠΎΡ€Π³Π°Π½ΠΎΠ² соцзащиты, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… прСдлагаСтся ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΏΠΎΠΌΠΎΡ‰ΡŒ. НуТно Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠ΅Ρ€Π΅ΠΉΡ‚ΠΈ ΠΏΠΎ ссылкС…

НС слоТно Π΄ΠΎΠ³Π°Π΄Π°Ρ‚ΡŒΡΡ, Ρ‡Ρ‚ΠΎ послС ΠΊΠ»ΠΈΠΊΠ° ΠΏΠΎ ΡΠΎΠΌΠ½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΌΡƒ адрСсу Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊ оказываСтся Π½Π° Ρ„ΠΈΡˆΠΈΠ½Π³ΠΎΠ²ΠΎΠΌ сайтС, Π³Π΄Π΅ Π΅ΠΌΡƒ прСдлагаСтся ввСсти свою Ρ„ΠΈΠ½Π°Π½ΡΠΎΠ²ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ. Π§Π°Ρ‰Π΅ всСго ΠΎΠ΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΈΠ΅ΠΌ сайта Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΏΡ‹Ρ‚Π°ΡŽΡ‚ΡΡ Π·Π°Ρ€Π°Π·ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ троянской ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠΎΠΉ, Π½Π°Ρ†Π΅Π»Π΅Π½Π½ΠΎΠΉ Π½Π° ΠΊΡ€Π°ΠΆΡƒ ΠΏΠ΅Ρ€ΡΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ… ΠΈ Π² особСнности, финансовой ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. Иногда Π²ΠΎ Π²Π»ΠΎΠΆΠ΅Π½ΠΈΠΈ ΠΊ ΠΏΠΈΡΡŒΠΌΡƒ находится Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Π½Ρ‹ΠΉ ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΌ Ρ„Π°ΠΉΠ», Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ находится «ваТная информация ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΡƒ ΠΎΡ‚ ΠΏΡ€Π°Π²ΠΈΡ‚Π΅Π»ΡŒΡΡ‚Π²Π°Β» Π² Π²ΠΈΠ΄Π΅ шпионской ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ ΠΈΠ»ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹-вымогатСля.

ΠšΡ€ΠΎΠΌΠ΅ этого Π² послСднСС врСмя Π² ΡΠΎΡ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… сСтях Ρ‚Π°ΠΊΠΆΠ΅ стали Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΡ‚ΡŒΡΡ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ ΠΈΠ· ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Infostealer. НапримСр, Ссли Π²Ρ‹ Ρ…ΠΎΡ‚ΠΈΡ‚Π΅ Π·Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚ΡŒ ΠΊΠ°ΠΊΡƒΡŽ-Ρ‚ΠΎ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΡƒΡŽ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρƒ Windows, скаТСм, wisecleaner[.]best, Π² ΠΊΠΎΠΌΠΏΠ»Π΅ΠΊΡ‚Π΅ с Π½Π΅ΠΉ Π²ΠΏΠΎΠ»Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΠ΄Ρ‚ΠΈ Infostealer. НаТав Π½Π° ссылку, ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅Ρ‚ Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ скачиваСт вмСстС с ΡƒΡ‚ΠΈΠ»ΠΈΡ‚ΠΎΠΉ врСдоносноС ПО, ΠΏΡ€ΠΈΡ‡Π΅ΠΌ источник Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ выбираСтся Π² зависимости ΠΎΡ‚ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹.

Coronavirus 2022

Π—Π°Ρ‡Π΅ΠΌ ΠΌΡ‹ ΠΏΡ€ΠΎΠ²Π΅Π»ΠΈ вСсь этот экскурс? Π”Π΅Π»ΠΎ Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Π½ΠΎΠ²ΠΎΠ΅ врСдоносноС ПО, создатСли ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Π½Π΅ слишком Π΄ΠΎΠ»Π³ΠΎ Ρ€Π°Π·Π΄ΡƒΠΌΡ‹Π²Π°Π»ΠΈ Π½Π°Π΄ Π½Π°Π·Π²Π°Π½ΠΈΠ΅ΠΌ, ΠΊΠ°ΠΊ Ρ€Π°Π· Π²ΠΏΠΈΡ‚Π°Π»ΠΎ Π² сСбя всС Π»ΡƒΡ‡ΡˆΠ΅Π΅ ΠΈ Ρ€Π°Π΄ΡƒΠ΅Ρ‚ ΠΆΠ΅Ρ€Ρ‚Π²Ρƒ сразу двумя Π²ΠΈΠ΄Π°ΠΌΠΈ Π°Ρ‚Π°ΠΊ. Π‘ ΠΎΠ΄Π½ΠΎΠΉ стороны загруТаСтся ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°-ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊ (CoronaVirus), Π° с Π΄Ρ€ΡƒΠ³ΠΎΠΉ β€” KPOT infostealer.

CoronaVirus ransomware

Π‘Π°ΠΌ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊ прСдставляСт собой нСбольшой Ρ„Π°ΠΉΠ» Ρ€Π°Π·ΠΌΠ΅Ρ€ΠΎΠΌ 44KB. Π£Π³Ρ€ΠΎΠ·Π° простая, Π½ΠΎ эффСктивная. Π˜ΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΡ‹ΠΉ Ρ„Π°ΠΉΠ» ΠΊΠΎΠΏΠΈΡ€ΡƒΠ΅Ρ‚ сСбя ΠΏΠΎΠ΄ случайным ΠΈΠΌΠ΅Π½Π΅ΠΌ Π² %AppData%LocalTempvprdh.exe, Π° Ρ‚Π°ΠΊΠΆΠ΅ устанавливаСт ΠΊΠ»ΡŽΡ‡ Π² рССстрС WindowsCurrentVersionRun. ПослС размСщСния ΠΊΠΎΠΏΠΈΠΈ ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π» удаляСтся.

Как ΠΈ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»Π΅ΠΉ CoronaVirus пытаСтся ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Π΅ Ρ€Π΅Π·Π΅Ρ€Π²Π½Ρ‹Π΅ ΠΊΠΎΠΏΠΈΠΈ ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ shadowing Ρ„Π°ΠΉΠ»ΠΎΠ², Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΠ² ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ систСмныС ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹:
C:Windowssystem32VSSADMIN.EXE Delete Shadows /All /Quiet
C:Windowssystem32wbadmin.exe delete systemstatebackup -keepVersions:0 -quiet
C:Windowssystem32wbadmin.exe delete backup -keepVersions:0 -quiet

Π”Π°Π»Π΅Π΅ ПО Π½Π°Ρ‡ΠΈΠ½Π°Π΅Ρ‚ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ„Π°ΠΉΠ»Ρ‹. Имя ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ Ρ„Π°ΠΉΠ»Π° Π±ΡƒΠ΄Π΅Ρ‚ ΡΠΎΠ΄Π΅Ρ€ΠΆΠ°Ρ‚ΡŒ [email protected]__ Π² Π½Π°Ρ‡Π°Π»Π΅, Π° всС ΠΎΡΡ‚Π°Π»ΡŒΠ½ΠΎΠ΅ остаСтся ΠΏΡ€Π΅ΠΆΠ½ΠΈΠΌ.
ΠšΡ€ΠΎΠΌΠ΅ этого ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°-Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»ΡŒ мСняСт Π½Π°Π·Π²Π°Π½ΠΈΠ΅ диска C Π½Π° CoronaVirus.

Π¦ΠΈΡ„Ρ€ΠΎΠ²ΠΎΠΉ коронавирус — комбинация Ransomware ΠΈ Infostealer

Π’ ΠΊΠ°ΠΆΠ΄ΠΎΠΉ Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΠΈ, ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ успСл Π·Π°Ρ€Π°Π·ΠΈΡ‚ΡŒ этот вирус, появляСтся Ρ„Π°ΠΉΠ» CoronaVirus.txt, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Ρ‹ инструкции ΠΏΠΎ ΠΎΠΏΠ»Π°Ρ‚Π΅. Π’Ρ‹ΠΊΡƒΠΏ составляСт всСго 0,008 Π±ΠΈΡ‚ΠΊΠΎΠΈΠ½ΠΎΠ² ΠΈΠ»ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎ $60. Надо ΡΠΊΠ°Π·Π°Ρ‚ΡŒ, это ΠΎΡ‡Π΅Π½ΡŒ скромный ΠΏΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΡŒ. И здСсь Π΄Π΅Π»ΠΎ Π»ΠΈΠ±ΠΎ Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Π°Π²Ρ‚ΠΎΡ€ Π½Π΅ поставил сСбС Ρ†Π΅Π»ΠΈ сильно ΠΎΠ±ΠΎΠ³Π°Ρ‚ΠΈΡ‚ΡŒΡΡβ€¦ Π»ΠΈΠ±ΠΎ Π½Π°ΠΎΠ±ΠΎΡ€ΠΎΡ‚ Ρ€Π΅ΡˆΠΈΠ», Ρ‡Ρ‚ΠΎ это прСкрасная сумма, ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°ΠΏΠ»Π°Ρ‚ΠΈΡ‚ΡŒ ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ, сидящий Π΄ΠΎΠΌΠ° Π½Π° самоизоляции. Π‘ΠΎΠ³Π»Π°ΡΠΈΡ‚Π΅ΡΡŒ, Ссли Π²Π°ΠΌ нСльзя Π²Ρ‹Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ Π½Π° ΡƒΠ»ΠΈΡ†Ρƒ, Ρ‚ΠΎ $60 Π·Π° Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ снова Π·Π°Ρ€Π°Π±ΠΎΡ‚Π°Π» β€” это Π½Π΅ Ρ‚Π°ΠΊ ΡƒΠΆ ΠΌΠ½ΠΎΠ³ΠΎ.

Π¦ΠΈΡ„Ρ€ΠΎΠ²ΠΎΠΉ коронавирус — комбинация Ransomware ΠΈ Infostealer

ΠšΡ€ΠΎΠΌΠ΅ этого Π½ΠΎΠ²ΠΎΠ΅ Ransomware записываСт нСбольшой исполняСмый Ρ„Π°ΠΉΠ» DOS Π² ΠΏΠ°ΠΏΠΊΠ΅ для Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΈ рСгистрируСт Π΅Π³ΠΎ Π² рССстрС ΠΏΠΎΠ΄ ΠΊΠ»ΡŽΡ‡ΠΎΠΌ BootExecute, Ρ‡Ρ‚ΠΎΠ±Ρ‹ инструкции ΠΏΠΎ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΡŽ ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ° Π±Ρ‹Π»ΠΈ ΠΏΠΎΠΊΠ°Π·Π°Π½Ρ‹ ΠΏΡ€ΠΈ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΉ ΠΏΠ΅Ρ€Π΅Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠ΅ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°. Π’ зависимости ΠΎΡ‚ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² систСм это сообщСниС ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΈ Π½Π΅ ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΎ. Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, послС Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΡ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ всСх Ρ„Π°ΠΉΠ»ΠΎΠ², ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ автоматичСски пСрСзагрузится.

Π¦ΠΈΡ„Ρ€ΠΎΠ²ΠΎΠΉ коронавирус — комбинация Ransomware ΠΈ Infostealer

KPOT infostealer

Π’ ΠΊΠΎΠΌΠΏΠ»Π΅ΠΊΡ‚Π΅ с этим Ransomware ΠΈΠ΄Π΅Ρ‚ Ρ‚Π°ΠΊΠΆΠ΅ шпионскоС ПО KPOT. Π­Ρ‚ΠΎΡ‚ infostealer ΠΌΠΎΠΆΠ΅Ρ‚ Π²Ρ‹ΠΊΡ€Π°ΡΡ‚ΡŒ cookies ΠΈ сохранСнныС ΠΏΠ°Ρ€ΠΎΠ»ΠΈ ΠΈΠ· самых Ρ€Π°Π·Π½Ρ‹Ρ… Π±Ρ€Π°ΡƒΠ·Π΅Ρ€ΠΎΠ², Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΈΠ· установлСнных Π½Π° ПК ΠΈΠ³Ρ€ (Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Steam), мСссСндТСров Jabber ΠΈ Skype. Π’ сфСру Π΅Π³ΠΎ интСрСсов входят ΠΈ Ρ€Π΅ΠΊΠ²ΠΈΠ·ΠΈΡ‚Ρ‹ доступа ΠΊ FTP ΠΈ VPN. Π‘Π΄Π΅Π»Π°Π² своС Π΄Π΅Π»ΠΎ ΠΈ ΡƒΠΊΡ€Π°Π² всС Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ½ΠΎ шпион удаляСт сам сСбя ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΉ ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ:

cmd.exe /c ping 127.0.0.1 && del C:tempkpot.exe

Π£ΠΆΠ΅ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ransomware

Π­Ρ‚Π° Π°Ρ‚Π°ΠΊΠ°, вновь привязанная ΠΊ Ρ‚Π΅ΠΌΠ°Ρ‚ΠΈΠΊΠ΅ ΠΏΠ°Π½Π΄Π΅ΠΌΠΈΠΈ коронавируса, Π΅Ρ‰Π΅ Ρ€Π°Π· Π΄ΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ соврСмСнныС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹-Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»ΠΈ стрСмятся Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Ρ‚ΡŒ ваши Ρ„Π°ΠΉΠ»Ρ‹. Π’ Π΄Π°Π½Π½ΠΎΠΌ случаС ΠΆΠ΅Ρ€Ρ‚Π²Π° рискуСт ΡΡ‚ΠΎΠ»ΠΊΠ½ΡƒΡ‚ΡŒΡΡ с ΠΊΡ€Π°ΠΆΠ΅ΠΉ ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ ΠΊ Ρ€Π°Π·Π½Ρ‹ΠΌ сайтам ΠΈ ΠΏΠΎΡ€Ρ‚Π°Π»Π°ΠΌ. Π’Π°ΠΊΠΈΠ΅ высокоорганизованныС Π³Ρ€ΡƒΠΏΠΏΡ‹ кибСрпрСступников ΠΊΠ°ΠΊ Maze ΠΈ DoppelPaymer ΡƒΠΆΠ΅ Π½Π°Π»ΠΎΠ²Ρ‡ΠΈΠ»ΠΈΡΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΡƒΠΊΡ€Π°Π΄Π΅Π½Π½Ρ‹Π΅ ΠΏΠ΅Ρ€ΡΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡˆΠ°Π½Ρ‚Π°ΠΆΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ, Ссли ΠΎΠ½ΠΈ Π½Π΅ хотят ΠΏΠ»Π°Ρ‚ΠΈΡ‚ΡŒ Π·Π° восстановлСниС Ρ„Π°ΠΉΠ»ΠΎΠ². Π”Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ, Π²Π΄Ρ€ΡƒΠ³ ΠΎΠ½ΠΈ Π½Π΅ Ρ‚Π°ΠΊ Π²Π°ΠΆΠ½Ρ‹, ΠΈΠ»ΠΈ Ρƒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ стоит систСма Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ³ΠΎ копирования, которая Π½Π΅ поддаСтся Π°Ρ‚Π°ΠΊΠ΅ Ransomware.

НСсмотря Π½Π° свою простоту Π½ΠΎΠ²Ρ‹ΠΉ CoronaVirus наглядно дСмонстрируСт, Ρ‡Ρ‚ΠΎ ΠΈ кибСрпрСступники стрСмятся ΠΏΠΎΠ²Ρ‹ΡΠΈΡ‚ΡŒ свои Π΄ΠΎΡ…ΠΎΠ΄Ρ‹ ΠΈ ΠΈΡ‰ΡƒΡ‚ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ срСдства ΠΌΠΎΠ½Π΅Ρ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ. Π‘Π°ΠΌΠ° стратСгия Π½Π΅ Π½ΠΎΠ²Π° β€” ΡƒΠΆΠ΅ нСсколько Π»Π΅Ρ‚ Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠΈ Acronis Π½Π°Π±Π»ΡŽΠ΄Π°ΡŽΡ‚ Π°Ρ‚Π°ΠΊΠΈ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊΠΎΠ², Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠ΄ΡΠ°ΠΆΠΈΠ²Π°ΡŽΡ‰ΠΈΠ΅ финансовыС трояны Π½Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹. Π‘ΠΎΠ»Π΅Π΅ Ρ‚ΠΎΠ³ΠΎ, Π² соврСмСнных условиях Π°Ρ‚Π°ΠΊΠ° ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊΠ° Π²ΠΎΠΎΠ±Ρ‰Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ Π½ΠΎΡΠΈΡ‚ΡŒ Ρ€ΠΎΠ»ΡŒ дивСрсии, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΡ‚Π²Π»Π΅Ρ‡ΡŒ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ ΠΎΡ‚ основной Ρ†Π΅Π»ΠΈ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ² β€” ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ Π΄Π°Π½Π½Ρ‹Ρ….

Π’Π°ΠΊ ΠΈΠ»ΠΈ ΠΈΠ½Π°Ρ‡Π΅, ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‚Ρƒ ΠΎΡ‚ ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Ρ… ΡƒΠ³Ρ€ΠΎΠ· ΠΌΠΎΠΆΠ½ΠΎ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ комплСксный ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΊ ΠΊΠΈΠ±Π΅Ρ€Π·Π°Ρ‰ΠΈΡ‚Π΅. А соврСмСнныС систСмы бСзопасности Π»Π΅Π³ΠΊΠΎ Π±Π»ΠΎΠΊΠΈΡ€ΡƒΡŽΡ‚ ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Π΅ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ (ΠΏΡ€ΠΈΡ‡Π΅ΠΌ ΠΎΠ±Π΅ ΠΈΡ… ΡΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‰ΠΈΡ…) Π΅Ρ‰Π΅ Π΄ΠΎ Π½Π°Ρ‡Π°Π»Π° Ρ€Π°Π±ΠΎΡ‚Ρ‹ Π·Π° счСт эвристичСских Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΎΠ², ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΡ… Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ машинного обучСния. Π’ случаС ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΠΈ с систСмой Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ³ΠΎ копирования/Π°Π²Π°Ρ€ΠΈΠΉΠ½ΠΎΠ³ΠΎ восстановлСния, ΠΏΠ΅Ρ€Π²Ρ‹Π΅ ΠΏΠΎΠ²Ρ€Π΅ΠΆΠ΄Π΅Π½Π½Ρ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹ Π±ΡƒΠ΄ΡƒΡ‚ сразу ΠΆΠ΅ восстановлСны.

Π¦ΠΈΡ„Ρ€ΠΎΠ²ΠΎΠΉ коронавирус — комбинация Ransomware ΠΈ Infostealer

Для заинтСрСсованных, Ρ…ΡΡˆ-суммы Ρ„Π°ΠΉΠ»ΠΎΠ² IoC:

CoronaVirus Ransomware: 3299f07bc0711b3587fe8a1c6bf3ee6bcbc14cb775f64b28a61d72ebcb8968d3
Kpot infostealer: a08db3b44c713a96fe07e0bfc440ca9cf2e3d152a5d13a70d6102c15004c4240

Волько зарСгистрированныС ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΡƒΡ‡Π°ΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ Π² опросС. Π’ΠΎΠΉΠ΄ΠΈΡ‚Π΅, поТалуйста.

А Π²Ρ‹ ΠΊΠΎΠ³Π΄Π°-Π½ΠΈΠ±ΡƒΠ΄ΡŒ ΡΡ‚Π°Π»ΠΊΠΈΠ²Π°Π»ΠΈΡΡŒ с ΠΎΠ΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹ΠΌ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ ΠΈ ΠΊΡ€Π°ΠΆΠ΅ΠΉ Π΄Π°Π½Π½Ρ‹Ρ…?

  • 19,0%Π”Π°4

  • 42,9%НСт9

  • 28,6%ΠŸΡ€ΠΈΠ΄Π΅Ρ‚ΡΡ Π±Ρ‹Ρ‚ΡŒ Π±Π΄ΠΈΡ‚Π΅Π»ΡŒΠ½Π΅Π΅6

  • 9,5%Π”Π°ΠΆΠ΅ мыслСй ΠΎΠ± этом Π½Π΅ Π±Ρ‹Π»ΠΎ2

ΠŸΡ€ΠΎΠ³ΠΎΠ»ΠΎΡΠΎΠ²Π°Π» 21 ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ. Π’ΠΎΠ·Π΄Π΅Ρ€ΠΆΠ°Π»ΠΈΡΡŒ 5 ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ