Новости

« Назад

ESET 31.10.2017 12:35

2

 

Нашим экспертам удалось проанализировать шифратор Bad Rabbit (напоминаем, с начала атаки решения ESET детектируют его как Win32/Diskcoder.D).



1. Подтвердилась информация, что Bad Rabbit — новая версия нашумевшего вайпера Petya. Угроза шифрует файлы с помощью DiskCryptor — легальной утилиты для шифрования логических дисков, USB-накопителей и загрузочных системных разделов.



2. Для распространения Bad Rabbit злоумышленники скомпрометировали ряд популярных сайтов, внедрив в них вредоносный JavaScript. 



Среди скомпрометированных площадок — сайты «Фонтанки», «Новой газеты в Санкт-Петербурге» и «Аргументов недели».



3. Интересен сценарий атаки. При входе пользователя на зараженный сайт вредоносный код передает информацию о нем на удаленный сервер. Далее логика на стороне сервера определяет, представляет ли этот пользователь интерес.



В данный момент связи с сервером нет.



4. Если пользователь «интересен» шифратору, на странице зараженного сайта появляется всплывающее окно с предложением загрузить обновление для Flash Player. 



Нажав кнопку «Установить», пользователь загружает исполняемый файл, который и запускает шифратор. Далее файлы жертвы шифруются, а на экране появляется требование выкупа в размере 0,05 BTC (около 16 000 рублей). 



5. Заразив рабочую станцию в организации, шифратор распространяется по корпоративной сети через протокол SMB. В отличие от Petya, Bad Rabbit не использует эксплойт EthernalBlue — вместо этого он сканирует сеть на предмет открытых сетевых ресурсов. 



На зараженной машине запускается инструмент Mimikatz для сбора учетных данных. Предусмотрен жестко закодированный список логинов и паролей. 



Расследование продолжается, следите за нашими новостями.


mail@c
+7 (8212) 245-000
info@seculine.ru
+7 (8212) 207-806
www.seculine.ru
+7 (8212) 207-807
/
6
/
6

Республика Коми, г. Сыктывкар, ул. Первомайская, 70А, офис 310

ИНН: 1101047825
ОГРН: 1061101010486
кОНТАКТЫ
Электронная почта
МОСКВА
Город, название улицы, дом, офис-помещение, номер
Оставьте заявку и мы свяжемся с вами!
это поле обязательно для заполнения
Задача или вопрос:*
Контактные данные:
Наши менеджеры свяжутся с Вами в течение 5 минут
это поле обязательно для заполнения
Ваше имя:*
это поле обязательно для заполнения
E-mail:*
это поле обязательно для заполнения
Телефон:*
это поле обязательно для заполнения
Я ознакомлен(а) с пользовательским соглашением*
Спасибо! Заявка отправлена