Помощь - Поиск - Пользователи - Календарь
Полная версия этой страницы: CryptoWall "мутирует"
Форум Точек.нет - общение без границ ! > Техномир > Интернет > Безопасность
hook

Вредоносное ПО использует легитимную цифровую подпись для обхода антивирусной защиты.



Специалисты компании Barracuda Networks обнаружили новые образцы вредоносной программы-вымогателя CryptoWall, использующие цифровую подпись законного SSL-сертификата DigiCert. Образцы распространялись посредством атак по типу drive-by download. Суть атаки состоит в том, что вредоносное ПО рассылается через рекламные Flash-баннеры, с помощью которых web-мастера хотят монетизировать свой сайт. При этом они сами могут не подозревать, что установленный на web-странице баннер сделал их портал частью сети распространения вирусов.

По данным специалистов, злоумышленники атаковали порядка 15 000 ресурсов, в том числе сайт индийского издания Hindustan Times, а также порталы Israeli sports news и Web development community. В каждом из этих случаев вредоносная программа распространялась посредством рекламной сети Zedo.

Как поясняют эксперты Barracuda Networks, с помощью легитимной цифровой подписи злоумышленники пытались обойти средства защиты web-сайтов. По сути своей, подход довольно сомнительный, поскольку такая практика широко распространена среди разработчиков вредоносного ПО, и многие антивирусные программы исключают возможность инфицирования подобным способом. Тем не менее, существует вероятность того, что с помощью цифровой подписи легитимного сертификата от надежного разработчика, вредонос сможет обойти правила вайтлистинга некоторых приложений.

После успешного проникновения в систему CryptoWall посредством шифрования через алгоритм RSA 2048 зашифровывает все файлы и данные, а затем блокирует доступ пользователя к ним. Для получения доступа к зашифрованным файлам жертве предлагается уплатить выкуп, осуществляемый в Bitcoin через обеспечивающий анонимность браузер Tor.

На сегодняшний день нет абсолютно надежного способа восстановления зашифрованных CryptoWall файлов, кроме уплаты выкупа или использования не инфицированных резервных копий. Вместе с тем, эксперты не советуют идти на поводу у преступников, поскольку нет никаких гарантий, что пользователь получит ключ дешифрования, даже заплатив требуемую сумму.



securitylab.ru
hook
Разработчики CryptoWall обновили вирус-вымогатель сложным функционалом

Вредоносное приложение обзавелось кодом, способным переключаться между 32-ух и 64-разрядной архитектурой, а также отключать механизмы безопасности Windows.

С момента появления в открытом доступе вируса-вымогателя CryptoWall прошло более года и на протяжении этого времени создатели вредоноса периодически обновляли его функционал. Так, одно из наиболее крупных дополнений, расширяющих функционал вируса, было выпущено в период новогодних праздников.

Напомним, что CryptoWall, жертвами которого успело стать множество частных лиц, а также огромное количество коммерческих и правительственных организаций, шифрует информацию на инфицированной системе с целью получения выкупа. Более того, разработчики вымогателя создали целую систему безопасной передачи платежей и генерации соответствующих ключей шифрования для согласившихся на оплату выкупа жертв.

В настоящий момент в CryptoWall 2.0 реализован функционал, способный отключать целый перечень механизмов безопасности в операционных системах Windows. Кроме того, вредоносное приложение способно самостоятельно переключаться между 32-ух и 64-разрядной архитектурой, сообщают исследователи из Cisco.

Не менее удивительным является наличие команды поддержки, способной в круглосуточном режиме помочь пользователям правильно осуществить оплату выкупа. В некоторых случаях стоящие за CryptoWall люди могут даже снизить стоимость ключа шифрования.

securitylab.ru
jura_k
Чему равен объем кода вируса? Сколько он занимает (места на жёстком диске)?
hook
А не обязательно чтобы весь код загружался на комп... все самое основное установлено на удаленном сервере... на комп попадает маленький кусочек кода, который при установке посылает команду на сервак, а оттуда загружается еще кусочек кода и все... собственно он и криптует все файлы - это коротко, на самом деле все сложнее...
Для просмотра полной версии этой страницы, пожалуйста, пройдите по ссылке.
Форум IP.Board © 2001-2026 IPS, Inc.