Обнаружен третий вымогатель, атаковавший Украину за последнее время

RutoR
S

shooter

Original poster
Помимо NotPetya и XData, на украинских пользователей обрушился PSCrypt.

Petya.A (он же NotPetya) – уже третье вымогательское ПО, агрессивно атаковавшее украинских пользователей за последние полтора месяца. Как ранее

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

SecurityLab, 19 мая вымогатель XData инфицировал в четыре раза больше украинских пользователей, чем червь WannaCry за неделю. На прошлой неделе, до нашествия NotPetya, Украину атаковал вымогатель PSCrypt.

Все три вредоноса не имеют ничего общего за исключением одного – они отдают предпочтение украинским пользователям (на Украину пришлось около 80% от всех жертв XData и 60% от всех жертв NotPetya). В настоящее время о PSCrypt известно мало. Вредонос впервые попал в поле зрение ИБ-экспертов на прошлой неделе после

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

исследователя MalwareHunter о новом образце вымогательского ПО, агрессивно атакующем Украину.

Как показал анализ вредоноса, проведенный исследователями Лоуренсом Абрамсом (Lawrence Abrams), Фабианом Восаром (Fabian Wosar) и Майклом Гиллеспи (Michael Gillespie), PSCrypt является вымогательским ПО на основе GlobeImposter 2.0 – вымогателя, активного приблизительно год назад и эволюционировавшего из семейства Globe. В прошлом программы этого семейства были серьезной угрозой, атаковавшей пользователей в разных странах. Тем не менее, PSCrypt атаковал преимущественно Украину, и лишь малая толика пришлась на случайные жертвы в других странах.

Распространение PSCrypt началось 21 июня. Атака оказалась не такой масштабной, как в случае с NotPetya или даже с XData. Однако намерение киберпреступников атаковать именно украинцев налицо (78% жертв вредоноса пришлось на Украину). В отличие от вышеупомянутых вымогателей PSCrypt распространялся не с серверов обновлений ПО для бухучета M.E.Doc, а через незащищенное подключение по RDP.

Злоумышленники получали доступ к атакуемой системе, а затем загружали и запускали файл wmodule.exe или wmodule.zip. Далее вредонос шифровал хранящиеся на компьютере файлы, добавляя к ним расширение .pscrypt, и загружал уведомление с требованием выкупа Paxynok.html. По умолчанию требование отображалось на украинском языке, однако в исходном коде вредоноса исследователи также обнаружили английскую версию. Злоумышленники требовали заплатить выкуп в гривнах через платежные терминалы iBox, использующиеся только в городах Украины.
 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Passkey – всё: обнаружен простой способ обойти передовую технологию аутентификации Новости в сети 0
Support81 10 из 10: В Linux обнаружен встроенный бэкдор (CVE-2024-3094) Новости в сети 0
Support81 В клиенте WhatsApp обнаружен шпионский модуль CanesSpy Новости в сети 0
S В Google Play Store обнаружен новый троян-шпион для Android Новости в сети 0
S Обнаружен RAT для Android с функциями вымогателя Новости в сети 0
S Обнаружен новый многофункциональный троян-шпион для Android Новости в сети 0
S В OpenVPN обнаружен ряд уязвимостей, включая одну критическую Новости в сети 0
D Осторожно: необычный способ мошенничества обнаружен в России Новости в сети 2
NickelBlack ОБНАРУЖЕН ВЫМОГАТЕЛЬ HDDCRYPTOR, ПЕРЕЗАПИСЫВАЮЩИЙ MBR НА КОМПЬЮТЕРЕ ЖЕРТВЫ Новости в сети 2
Support81 Новый вымогатель SEXi: $140 млн за расшифровку серверов VMWare ESXi Новости в сети 0
Support81 StopCrypt: вымогатель для простых смертных обзавёлся мантией-невидимкой Новости в сети 1
S Android-вымогатель LeakerLocker угрожает разослать историю браузера всем контактам жертвы Новости в сети 0
S Шифровальщики для Mac начали продавать по схеме «вымогатель как услуга» Новости в сети 0

Название темы

Русскоязычный Даркнет Форум