«Лаборатория Касперского» нашла сложного и крайне избирательного шифровальщика

08 мая 2018 00:40 #68801 от ICT
Аналитики «Лаборатории Касперского» обнаружили троянца-шифровальщика, который использует новую технику для обхода защитных решений и старательно избегает компьютеров с кириллической раскладкой на клавиатуре. Речь идёт о новой версии уже известного зловреда SynAck. Как выяснили эксперты, он первым из шифровальщиков начал использовать так называемую технику Doppelgänging, которая позволяет вредоносной программе маскироваться под легитимный процесс. Если учесть, что в этом ПО применяются также и другие методы «обмана» антивирусных решений, то задача обнаружения его присутствия в системе становится довольно сложной. SynAck известен с осени 2017 года. Тогда он атаковал преимущественно англоговорящих пользователей и задействовал для этого брутфорс-технику (метод перебора пароля) с последующей ручной установкой вредоносного файла. Однако новая версия шифровальщика стала на порядок сложнее. К примеру, используемая в ней техника Doppelgänging эксплуатирует недокументированную возможность загрузки процессов в Windows и позволяет внедрить бесфайловый вредоносный код в легитимные системные процессы. В итоге шифровальщик не оставляет никаких следов в заражённой системе. Как полагают исследователи, SynAck выбирает своих жертв довольно тщательно, поэтому сейчас атаки шифровальщика носят целевой характер. К настоящему моменту заражения зафиксированы в США, Кувейте, Германии и Иране. Средний размер выкупа, который требует зловред, составляет $3000. «Игра на опережение между атакующими и защитниками в киберпространстве никогда не останавливается. Новая техника Doppelgänging позволяет вредоносному ПО проскользнуть мимо радаров даже самых современных защитных технологий. Неудивительно, что злоумышленники не замедлили воспользоваться ей. Но к счастью, логика детектирования подобных угроз была добавлена в защитные решения прежде, чем они стали реальностью», – отметил Антон Иванов, антивирусный эксперт «Лаборатории Касперского». Защитные решения «Лаборатории Касперского» распознают новую версию шифровальщика SynAck как Trojan-Ransom.Win32.Agent.abwa, Trojan-Ransom.Win32.Agent.abwb и PDM:Trojan.Win32.Generic. Для того чтобы избежать заражения этим и другими шифровальщиками, «Лаборатория Касперского» рекомендует регулярно создавать резервные копии файлов; использовать надёжное защитное решение, которое может распознать зловреда по его поведению и откатить вредоносные изменения; всегда устанавливать все официальные обновления ПО на всех своих устройствах; корпоративным пользователям – обучать персонал и IT-команды навыкам кибербезопасности, а также отдельно хранить наиболее ценную информацию и ограничивать доступ к ней; жертвам шифровальщика – не паниковать и проверить, нет ли в открытом доступе утилиты для расшифровки, например, на сайте No More Ransom. Ссылка на источник


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    «Лаборатория Касперского» и бельгийская полиция «обезоружили» шифровальщика,19.14Пятница, 09 февраля 2018
    «Лаборатория Касперского» помогла Одинцовскому водоканалу справиться с атакой шифровальщика18.74Среда, 17 апреля 2019
    «Лаборатория Касперского» поможет жертвам шифровальщика Polyglot вернуть доступ к файлам18.55Пятница, 30 сентября 2016
    «Лаборатория Касперского» нашла невероятно многофункционального Android-троянца17.39Среда, 20 декабря 2017
    «Лаборатория Касперского» нашла шпионское ПО для подслушивания разговоров пользователей17.39Среда, 17 января 2018
    «Лаборатория Касперского» нашла уязвимости в промышленном интернете вещей от Moxa17.2Вторник, 22 января 2019
    "Мышефон". "Лаборатория Касперского" нашла подопытного оператора для тестирования недоработанной ОС17.2Понедельник, 13 ноября 2023
    «Лаборатория Касперского» нашла сложное шпионское ПО, заражающее жертв через роутеры17.02Вторник, 13 марта 2018
    «Лаборатории Касперского» обнаружила модифицированную версию троянца-шифровальщика Petya13.47Вторник, 14 марта 2017
    "Лаборатория Касперского" назначила представителя10.75Среда, 22 апреля 2015

    Мы в соц. сетях