Перейти к содержанию

Атаки Bitcoin Ransomware запускаются с новостных сайтов


April

Рекомендуемые сообщения

180316_Bitcoin-Ransomvare-sidit-na-novos
 

Программы-вымогатели (ransomware) становятся хитом среди всех вредоносных программ. Другое вредоносное ПО, вирусы и трояны уходят в прошлое. Похоже, что киберпреступники считают программы-вымогатели биткоинов самыми прибыльными. Доказательством этого является количество атак, совершаемых с помощью программ-вымогателей биткоинов.

 

Вирус-вымогатель биткоинов представляет собой вредоносную программу, кодирующую все файлы и папки на инфицированном ею компьютере. После того, как вся информация закодирована, на компьютере появляется сообщение, требующее от пользователя отправить определенное количество биткоинов на указанный адрес кошелька, чтобы вернуть доступ к файлам и папкам. В большинстве случаев раскодировать измененные файлы без помощи оригинального ключа дешифрования очень сложно, а такой ключ имеется только у преступников. Если на компьютере хранится важная информация и не выполнено ее резервное копирование, для восстановления доступа к данным и получения ключа дешифрования жертвам приходится выплачивать выкуп.

 

Преступники, запускающие атаки Bitcoin ransomware, постоянно находят новые пути инфицирования компьютеров. Так, последняя атака была запущена с новостных сайтов, читатели которых меньше всего ожидают подобной угрозы. И действительно, кому придет в голову, что посещение всем известного новостного сайта, такого как BBC, NewYorkTimes, AOL или NFL может привести к блокировке компьютера? Конечно никому, и, вероятно, именно по этой причине преступники выбрали для распространения вредоносных программ новостные сайты.

 

Конечно, новостные сайты не хранят на своих серверах вредоносные программы, так как они могут инфицировать их читателей, а это то же самое, что рубить сук, на котором сидишь сам. Программы-вымогатели распространяются через рекламные сети, которые поддерживают новостные сайты. Отображаемые на экране рекламные объявления перехватываются злоумышленниками, а ничего не подозревающие читатели направляются на вредоносные серверы, где и размещаются программы-вымогатели. Как только читатель попадает на такой сервер, его компьютер сканируется на слабые места в системе безопасности, и, после нахождения таких уязвимых мест, туда отравляется вредоносный пакет с программой-вымогателем.

 

 

 

Читать полностью

Изменено пользователем Tomcat_MkII
Ссылка на комментарий
Поделиться на другие сайты

  • 1 год спустя...

ага, я узнал о вымогателях совсем недавно, тоже на форуме прочитал. так вот информации об этом очень мало на мой взгляд, а спама в ел почтевсебольше. кароче хз.

нашел вот статью на английском: http://myspybot.com/aes_ni_0day-ransomware/ там принцип работы вымогателей описан

Ссылка на комментарий
Поделиться на другие сайты

exiledclaseboy,

Всё очень просто.

 

- У нас есть сервер бэкапа. И машина-клиент, которая может быть заражена. Нужно необходимую информацию из папки data переносить на сервер с определённой переодичностью.

- Ключевой момент. У машины клиента и пользователей доступа к бэкап-серверу нет. А у сервера есть. Т.е бэкапы надо забирать с машины клиента, а не копировать на машину-бэкапа. Разница принципиальная и критическая. Если заражённая машина, копирует свои данные куда-то, в том числе и на бэкап-сервер. И имеет на это право. То с большой вероятностью она же всё зашифрует удалённо. Вместе с бэкап-сервером. Даже если сервер на каком-нибудь FreeBSD. (потому что права доступа есть). Забирать информацию нужно в одностороннем порядке.

- Т.к бэкап сервер у нас уже заразиться не может. Людей и пользователей на нём нет. Никаких программ на нём не запускается, кроме сервиса-бэкапа. Доступа у пользователей к его файловой системе нет. Остаётся беспокоится про версионность бэкапов. (разные версии хотя бы на неделю\месяц), иначе последний бэкап может быть зашифрованным и единственным. И избыточность бэкапов. Надёжный рейд и другая машина, чтобы их было две. Мастер и слейв на случай если одна сдохнет.

 

После этого вирус шифровальщик уже не способен нанести какой-либо вред, т.к всё восстанавливается.

 

-----

 

Теперь немного про машину-клиента. Всегда, чтобы заразиться, нужно исполнить какой-либо код. Ключевое правило. Не запускать всё подряд. А только проверенное ПО. Этого почти достаточно. (абсолютной безопасности не существует в природе)

 

И немного про браузеры. В браузере способен исполнятся код JavaScrypt. Он уже исполняется в виртуальной песочнице и доступа к файловой системе не имеет, если ошибок в коде браузера на текущий момент нет, заразиться через JavaScrypt шансов практически нет (это уже относится к критическим уязвимостям, которые исправляются). Если отключить JavaScrypt, то заразиться вообще нельзя, т.к никакой код исполнить браузер уже не в состоянии. При этом без JavaScrypt ходить по интернету мягко сказать чрезвычайно проблематично, т.к он используется где можно и нельзя. Это теперь необходимое зло. (но в целом это +\- безопасно и даже более-менее стандартизировано, так что сильно можно не беспокоится)

 

Для того, чтобы гарантированно заразиться через браузер, необходимо, чтобы он смог выполнять какой-либо другой код. Например Flash или Java.Applet или что-нибудь ещё. А для этого надо разрешить исполнять этот код установкой в браузер дополнения или разрешения. Но тут мы возвращаемся к первому правилу. Не запускать всё подряд. Про существование Flash лучше вообще забыть навсегда, т.к это одна огромная дыра и почти все взломы сделаны через него. Любое расширение браузера уже может причинить какой-то вред.

 

-----

 

Т.е как происходит заражение. Допустим, мы зашли на какой-нибудь порносайт. Сайт через JavaScrypt собрал всю необходимую информацию. Однако нанести никакого вреда не может. Стандарты выполнения кода не позволяют. А ролик не работает. Ему необходим Flash Player. Для этого его надо установить как плагин. Установили. Смотрим ролик. На этом моменте скорее всего машина уже является заражённым дедиком.

 

Однако, если мы смотрим другой порносайт, который проигрывает видео через стандарт HTML5. И не требует расширений. Мы уже почти в безопасности. :)

 

-----

 

Это вся необходимая информация про эти вирусы. Как и с обычными всё сводится к одному простому - "не суй куда не надо" (не запускай) и всё будет хорошо. А если уже сунули, то привет - карантин.

Ссылка на комментарий
Поделиться на другие сайты

Для публикации сообщений создайте учётную запись или авторизуйтесь

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти
  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
  • Similar Topics

    • Курс Bitcoin (только про Bitcoin)

      В данной ветке предлагаю вести обсуждение курса Bitcoin Для желающих безнаказанно оффтопить был создан топик Курсы криптовалют в разделе флейма, там можно уходить в рассуждения сколь угодно далеко от основной темы, так что велком! Также у нас есть ветка по обсуждению "справедливого курса" Bitcoin     Несколько полезных инструментов для отслеживания курса: bitcoin.clarkmoody отображает стакан Mt.Gox и строит в реалтайме японские свечи bitcoinchain сравнение курсов на разных биржах н

      в Биткоин

    • Bloomberg: Биржа DMM Bitcoin купит биткоины на $321 млн для выплаты пострадавшим клиентам

      Как сообщает издание Bloomberg, японская криптовалютная биржа DMM Bitcoin привлечет 50 млрд иен ($321 млн) от аффилированных компаний, чтобы приобрести биткоины для выплаты компенсаций пострадавшим от взлома клиентам. Министерство финансов Японии и регуляторы потребовали от руководства биржи провести внутреннее расследование и обязали предоставить план компенсации пользователям, ставшим жертвами взлома.   Напомним, что хакеры взломали биржу 31 мая и вывели 4 502 BTC с кошельков клиен

      в Новости криптовалют

    • bitcoin-wallet.org

      А что делать, если два года жду? Решил вывести биткоин и привет. На адресе монеты есть, но при попытке вывести пишет, что подтвержденный баланс 0 BTC. Уже и ускорял транзакции, и находил unpent, все побоку. Отправлено нужное количество, на счет упало нужное количество, а вывести с кошелька не могу. Комиссию уже самую огромную указывал, в половину всего, что есть. Все равно-ноль результат. Помогите.

      в Кошельки для криптовалют

    • Неизвестные похитили с японской криптобиржи DMM Bitcoin 4502,9 биткоинов

      В результате хакерской атаки с японской криптовалютной биржи DMM Bitcoin украдено 4502,9 биткоина на сумму $305 млн. Подробности взлома пока не раскрываются. Команда DMM Bitcoin в ответ ввела ограничения на вывод йен и предупредила, что процесс восстановления работоспособности может занять больше времени, чем ожидалось. Представители биржи пообещали выплатить компенсации пострадавшим пользователям.     Это второй по объему похищенных средств случай среди криптовалютных платфор

      в Новости криптовалют

    • Белая книга Биткоина вновь размещена на сайте Bitcoin.org

      Технический документ Биткоина был повторно загружен на сайт Bitcoin.org после неудачной попытки Крейга Райта доказать в суде, что он является создателем первой криптовалюты под псевдонимом Сатоши Накамото. Администрация сайта Bitcoin.org уведомила пользователей, что после победы в суде технический документ «Bitcoin: A Peer-to-Peer Electronic Cash System» вновь размещен на ресурсах домена Bitcoin Core.   В 2021 году веб-сайт Bitcoin.org был вынужден удалить из доступа PDF-файл с техни

      в Новости криптовалют

×
×
  • Создать...