ืืืืืื ืฉืื ืื ืืืฉืชืืฉืื ืื ืืฉืื ืงืืจืื ื ืืืฉืืืื ืืืืคืืข ืืืื ืืจื ื. ืืืืื ืื ืื ื ืจืืฆืื ืืฉืชืฃ ืืืืข ืขื ืืงืจื ืืขื ืืื ืืื ืฉืืืืืฉ ืืืืจืืจ ืืช ืืจืฆืื ืฉื ืืชืืงืคืื ืืืงืกื ืืช ืืจืืืืื ืฉืืื. ืืืืื ืืงืืืืจืืืช "2 ื-1" ืงืืจื ืืขืฆืื CoronaVirus. ืืืืืข ืืคืืจื ืขื ืืชืืื ื ืืืืื ืืช ื ืืฆื ืชืืช ืืชื.
ื ืืฆืื ื ืืฉื ืืงืืจืื ื ืืื ืืคื ื ืืืชืจ ืืืืืฉ. ืืชืืงืคืื ื ืืฆืื ืืช ืขื ืืื ืืฆืืืืจ ืืืืืข ืขื ืืชืคืฉืืืช ืืืืืคื ืืืืืฆืขืื ืฉื ื ืงืื. ืืืื ืืจื ื ืืืคืืขื ืืกืคืจ ืขืฆืื ืฉื ืืืฉืื ืื ืฉืื ืื, ืืคืืืงืฆืืืช ืืืืืืืช ืืืชืจืื ืืืืืคืื ืฉืคืืืขืื ืืืฉืชืืฉืื, ืืื ืืื ื ืชืื ืื ืืืขืืชืื ืืฆืคืื ืื ืืช ืชืืื ืืืืฉืืจ ืืืืจืฉืื ืืืคืจ. ืื ืืืืืง ืื ืฉืขืืฉื ืืคืืืงืฆืืืช Coronavirus Tracker ืื ืืื, ืืืกืืช ืืช ืืืืฉื ืืืืฉืืจ ืืืืจืฉืช ืืืคืจ.
ื ืืฉื ื ืคืจื ืืืคืฆืช ืชืืื ืืช ืืืื ืืืช ืืื ืืืืืื ืขื ืืืฆืขื ืชืืืื ืคืื ื ืกืืื. ืืืืื ืืช ืจืืืช, ืืืืฉืื ืืืืืื ืกืืืข ืืชืืืื ืืืืจืืื ืื ืืฉืืจื ืืื ืฆืืื ืขืกืงืื ืืืืื ืืืืืคื. ืืืืขื ืืฉืื ืืงืื ืื ืืงืืืื ืืช ืืกืืืข ืืื ืคืฉืื ืืฉืงืืฃ. ืืชืจื ืืื, ืจืืื ืืงืืืื ืฉืืขืืจื ืืื ืืืืืืช, ืื ืืื ื ืืืืขืื ืื ืื ื ืืืืื ืืจืฉืืืช ืื ืฉืืงืืื ืกืืืกืืืืืช ืืืฉืืชืืืช ืื ืื. ืืื ืฉืืืจ ืงืืื ืืฉืื ืืืืืื ื ืื ืกืืืจ ืฉืืกืจื ืืขืืจื ื ืืกืคืช.
ืื ืืืืืง ืื ืฉืชืืงืคืื ืื ืฆืืื. ืื ืฉืืืืื ืืืชืืื ืืฉื ืื ืงืื, ืจืืืืืืจืื ืคืื ื ืกืืื ืืจืฉืืืืช ืืืืื ืืืืื, ืืืฆืืขืื ืขืืจื. ืืชื ืจืง ืฆืจืื ืืืืื ืก ืืงืืฉืืจ...
ืื ืงืฉื ืื ืืฉ ืฉืืืจื ืืืืฆื ืขื ืืชืืืช ืืคืืงืคืงืช, ืืื ืืืืข ืืืชืจ ืคืืฉืื ื ืื ืืื ืืชืืงืฉ ืืืืื ืืช ืืืืืข ืืคืื ื ืกื ืฉืื. ืืจืื, ืืืงืืื ืืคืชืืืช ืืชืจ ืืื ืืจื ื, ืชืืงืคืื ืื ืกืื ืืืืืืง ืืืฉื ืืชืืื ืืช ืืจืืืื ืืช ืฉืืืจืชื ืืื ืื ื ืชืื ืื ืืืฉืืื ืืืคืจื ืืืืข ืคืื ื ืกื. ืืคืขืืื ืงืืืฅ ืืฆืืจืฃ ืืืืื ืืืื ืงืืืฅ ืืืื ืืกืืกืื ืืืืื "ืืืืข ืืฉืื ืขื ืืื ืืชื ืืืื ืืงืื ืชืืืื ืืืฉืืชืืช" ืืฆืืจื ืฉื ืชืืื ืืช ืจืืืื ืื ืืืคืจ.
ืื ืืกืฃ, ืืืืจืื ื ืืืื ืืืชืคืฉื ืชืืื ืืืช ืืงืืืืจืืืช Infostealer ืื ืืจืฉืชืืช ืืืืจืชืืืช. ืืืืืื, ืื ืืจืฆืื ื ืืืืจืื ืืื ืขืืจ ืืืืืืื ืฉื Windows, ื ื ืื wisecleaner[.]best, ืืืชืื ืฉ-Infostealer ืืืืข ืืื ืืืชื. ืขื ืืื ืืืืฆื ืขื ืืงืืฉืืจ, ืืืฉืชืืฉ ืืงืื ืืืจืื ืฉืืืจืื ืชืืื ื ืืืื ืืช ืืื ืขื ืืื ืืฉืืจืืช, ืืืงืืจ ืืืืจืื ื ืืืจ ืืืชืื ืืชืฆืืจืช ืืืืฉื ืฉื ืืงืืจืื.
ืืืจืืก ืงืืจืื ื 2022
ืืื ืขืืจื ื ืืช ืื ืืืืื ืืื? ืืขืืืื ืืื ืฉืืชืืื ื ืืืืื ืืช ืืืืฉื, ืฉืืืฆืจืื ืื ืืฉืื ืืืชืจ ืืื ืขื ืืฉื, ืคืฉืื ืกืคืื ืืช ืื ืืืื ืืืืชืจ ืืืฉืืืช ืืช ืืงืืจืื ืืฉื ื ืกืืื ืืชืงืคืืช ืืืช ืืืช. ืืฆื ืืื, ืชืืื ืืช ืืืฆืคื ื (CoronaVirus) ื ืืขื ืช, ืืืฆื ืฉื ื, KPOT infostealer.
ืชืืื ืช ืจื ืกืืืืจ ืฉื CoronaVirus
ืชืืื ืช ืืืืคืจ ืขืฆืื ืืื ืงืืืฅ ืงืื ืืืืื 44KB. ืืืืื ืคืฉืื ืื ืืขืื. ืงืืืฅ ืืืคืขืื ืืขืชืืง ืืช ืขืฆืื ืชืืช ืฉื ืืงืจืื ื %AppData%LocalTempvprdh.exe
, ืืื ืืืืืจ ืืช ืืืคืชื ืืจืืฉืื WindowsCurrentVersionRun
. ืืืืจ ืืืงืื ืืขืืชืง, ืืืงืืจ ื ืืืง.
ืืื ืจืื ืชืืื ืืช ืืืืคืจ, CoronaVirus ืื ืกื ืืืืืง ืืืืืืื ืืงืืืืื ืืืืฉืืืช ืืช ืืฆืืืช ืงืืฆืื ืขื ืืื ืืคืขืืช ืคืงืืืืช ืืืขืจืืช ืืืืืช:
C:Windowssystem32VSSADMIN.EXE Delete Shadows /All /Quiet
C:Windowssystem32wbadmin.exe delete systemstatebackup -keepVersions:0 -quiet
C:Windowssystem32wbadmin.exe delete backup -keepVersions:0 -quiet
ืืืืจ ืืื, ืืชืืื ื ืืชืืืื ืืืฆืคืื ืงืืฆืื. ืืฉื ืฉื ืื ืงืืืฅ ืืืฆืคื ืืืื [email protected]__
ืืืชืืื, ืืื ืืฉืืจ ื ืฉืืจ ืืืชื ืืืืจ.
ืื ืืกืฃ, ืชืืื ืช ืืืืคืจ ืืฉื ื ืืช ืฉื ืืื ื C ื-CoronaVirus.
ืืื ืกืคืจืืื ืฉืืืืืจืืก ืืื ืืฆืืื ืืืืืืง ืืืคืืข ืงืืืฅ CoronaVirus.txt ืืืืื ืืืจืืืช ืชืฉืืื. ืืืืคืจ ืืื ืจืง 0,008 ืืืืงืืื ืื ื-$60. ืื ื ืืืื ืืืืจ ืฉืื ื ืชืื ืฆื ืืข ืืืื. ืืืื ืืขื ืืื ืืื ืื ืฉืืืืชื ืื ืฉื ืืขืฆืื ืืืืจื ืืืชืขืฉืจ ืืืื... ืื ืืืืคื, ืืื ืืืืื ืฉืืืืืจ ืืกืืื ืืฆืืื ืฉืื ืืฉืชืืฉ ืฉืืืฉื ืืืืช ืืืืืื ืขืฆืื ืืืื ืืฉืื. ืืกืืื, ืื ืืชื ืื ืืืื ืืฆืืช ืืืืฆื, ืื 60 $ ืืื ืืืืืืจ ืืช ืืืืฉื ืฉืื ืืขืืืื ืื ืื ืื ืื ืืจืื.
ืื ืืกืฃ, ืชืืื ืช ื-Ransomware ืืืืฉื ืืืชืืช ืงืืืฅ ืืคืขืื ืงืื ืฉื DOS ืืชืืงืืืช ืืงืืฆืื ืืืื ืืื ืืจืืฉืืช ืืืชื ืืจืืฉืื ืชืืช ืืคืชื BootExecute ืื ืฉืืืจืืืช ืชืฉืืื ืืืฆืื ืืคืขื ืืืื ืฉืืืืฉื ืืืคืขื ืืืืฉ. ืืืชืื ืืืืืจืืช ืืืขืจืืช, ืืืชืื ืฉืืืืขื ืื ืื ืชืืคืืข. ืขื ืืืช, ืืืืจ ืืฉืืืช ืืืฆืคื ื ืฉื ืื ืืงืืฆืื, ืืืืฉื ืืืคืขื ืืืืฉ ืืืืคื ืืืืืืื.
ืื ื ืืืืข ืฉื KPOT
ืชืืื ืช ืืืคืจ ืื ืืืืขื ืื ืขื ืชืืื ืช ืจืืืื KPOT. ืื ื ืืืืข ืื ืืืื ืืื ืื ืขืืืืืช ืืกืืกืืืืช ืฉืืืจืืช ืืืืืื ืืคืืคื ืื, ืืื ืื ืืืฉืืงืื ืืืืชืงื ืื ืืืืฉื (ืืืื Steam), Jabber ื-Skype Instant Messengers. ืชืืื ืืขื ืืื ืฉืื ืืืื ืื ืคืจืื ืืืฉื ื-FTP ื-VPN. ืืืืจ ืฉืขืฉื ืืช ืขืืืืชื ืืื ื ืื ืื ืฉืืื ืืืื, ืืืจืื ืืืืง ืืช ืขืฆืื ืขื ืืคืงืืื ืืืื:
cmd.exe /c ping 127.0.0.1 && del C:tempkpot.exe
ืื ืืืจ ืื ืจืง ืชืืื ืช ืืืคืจ
ืืืชืงืคื ืืื, ืฉืื ืงืฉืืจื ืื ืืฉื ืืืืคืช ืืงืืจืื ื, ืืืืืื ืฉืื ืฉืชืืื ืช ืืืคืจ ืืืืจื ืืช ืืืงืฉืช ืืขืฉืืช ืืืชืจ ืืืฉืจ ืจืง ืืืฆืคืื ืืช ืืงืืฆืื ืฉืื. ืืืงืจื ืื, ืื ืคืืข ืืกืชืื ืืื ืืืช ืกืืกืืืืช ืืืชืจืื ืืคืืจืืืื ืฉืื ืื. ืงืืืฆืืช ืคืืฉืขื ืกืืืืจ ืืืืจืื ืืช ืืืื ืืื Maze ื-DoppelPaymer ืืคืื ืืืืื ืืช ืืฉืืืืฉ ืื ืชืื ืื ืืืฉืืื ืื ืืืื ืืื ืืกืืื ืืฉืชืืฉืื ืื ืื ืื ืจืืฆืื ืืฉืื ืขืืืจ ืฉืืืืจ ืงืืฆืื. ืืืื, ืคืชืืื ืื ืื ืื ืื ืืฉืืืื, ืื ืฉืืืฉืชืืฉ ืืฉ ืืขืจืืช ืืืืื ืฉืืื ื ืจืืืฉื ืืืชืงืคืืช Ransomware.
ืืืจืืช ืืคืฉืืืช ืฉืื, ื-CoronaVirus ืืืืฉ ืืืืื ืืืืจืืจ ืฉืื ืคืืฉืขื ืกืืืืจ ืืืงืฉืื ืืืืืื ืืช ืืื ืกืชื ืืืืคืฉืื ืืืฆืขืื ื ืืกืคืื ืืืื ืืืืฆืื. ืืืกืืจืืืื ืขืฆืื ืืื ื ืืืฉื - ืืื ืืกืคืจ ืฉื ืื, ืื ืืืกืืื ืฉื Acronis ืฆืืคืื ืืืชืงืคืืช ืฉื ืชืืื ืืช ืืืคืจ ืฉืื ืฉืืชืืืช ืกืืกืื ืืจืืืื ืืื ืคืื ื ืกืืื ืขื ืืืืฉื ืฉื ืืงืืจืื. ืืชืจื ืืื, ืืชื ืืื ืืืืจื ืืื, ืืชืงืคืช ืชืืื ืช ืืืคืจ ืืืืื ืืฉืืฉ ืืืจื ืืื ืืืืื ืขื ืื ืช ืืืกืื ืืช ืชืฉืืืช ืืื ืืืืืจื ืืขืืงืจืืช ืฉื ืืชืืงืคืื โ ืืืืคืช ื ืชืื ืื.
ืื ืื ืืืจืช, ื ืืชื ืืืฉืื ืืื ื ืืคื ื ืืืืืื ืืืื ืจืง ืืืืฆืขืืช ืืืฉื ืืฉืืืืช ืืืื ืช ืกืืืืจ. ืืืขืจืืืช ืืืืื ืืืืจื ืืืช ืืืกืืืช ืืงืืืช ืืืืืื ืืืื (ืืฉื ื ืืืจืืืืื ืฉืืื) ืขืื ืืคื ื ืฉืื ืืชืืืืืช ืืืฉืชืืฉ ืืืืืืจืืชืืื ืืืืจืืกืืืื ืชืื ืฉืืืืฉ ืืืื ืืืืืืืช ืืืืืช ืืืื ื. ืื ืืฉืืืืื ืขื ืืขืจืืช ืืืืื/ืฉืืืืจ ืืืกืื, ืืงืืฆืื ืืคืืืืื ืืจืืฉืื ืื ืืฉืืืืจื ืืื.
ืืืขืื ืืื ืื, ืกืืืื ืืืืื ืฉื ืงืืฆื IoC:
CoronaVirus Ransomware: 3299f07bc0711b3587fe8a1c6bf3ee6bcbc14cb775f64b28a61d72ebcb8968d3
Kpot infostealer: a08db3b44c713a96fe07e0bfc440ca9cf2e3d152a5d13a70d6102c15004c4240
ืจืง ืืฉืชืืฉืื ืจืฉืืืื ืืืืืื ืืืฉืชืชืฃ ืืกืงืจ.
ืืื ืื ืคืขื ืืืืืช ืืฆืคื ื ืกืืืืืื ืืช ืืื ืืืช ื ืชืื ืื?
-
19,0%ืื4
-
42,9%ืืกืคืจ 9
-
28,6%ื ืฆืืจื ืืืืืช ืืืชืจ ืขืจื ืืื6
-
9,5%ืืคืืื ืื ืืฉืืชื ืขื ืื2
21 ืืฉืชืืฉืื ืืฆืืืขื. 5 ืืฉืชืืฉืื ื ืื ืขื.
ืืงืืจ: www.habr.com