Jump to content

Атаки Bitcoin Ransomware запускаются с новостных сайтов


Recommended Posts

Posted (edited)
180316_Bitcoin-Ransomvare-sidit-na-novos
 

Программы-вымогатели (ransomware) становятся хитом среди всех вредоносных программ. Другое вредоносное ПО, вирусы и трояны уходят в прошлое. Похоже, что киберпреступники считают программы-вымогатели биткоинов самыми прибыльными. Доказательством этого является количество атак, совершаемых с помощью программ-вымогателей биткоинов.

 

Вирус-вымогатель биткоинов представляет собой вредоносную программу, кодирующую все файлы и папки на инфицированном ею компьютере. После того, как вся информация закодирована, на компьютере появляется сообщение, требующее от пользователя отправить определенное количество биткоинов на указанный адрес кошелька, чтобы вернуть доступ к файлам и папкам. В большинстве случаев раскодировать измененные файлы без помощи оригинального ключа дешифрования очень сложно, а такой ключ имеется только у преступников. Если на компьютере хранится важная информация и не выполнено ее резервное копирование, для восстановления доступа к данным и получения ключа дешифрования жертвам приходится выплачивать выкуп.

 

Преступники, запускающие атаки Bitcoin ransomware, постоянно находят новые пути инфицирования компьютеров. Так, последняя атака была запущена с новостных сайтов, читатели которых меньше всего ожидают подобной угрозы. И действительно, кому придет в голову, что посещение всем известного новостного сайта, такого как BBC, NewYorkTimes, AOL или NFL может привести к блокировке компьютера? Конечно никому, и, вероятно, именно по этой причине преступники выбрали для распространения вредоносных программ новостные сайты.

 

Конечно, новостные сайты не хранят на своих серверах вредоносные программы, так как они могут инфицировать их читателей, а это то же самое, что рубить сук, на котором сидишь сам. Программы-вымогатели распространяются через рекламные сети, которые поддерживают новостные сайты. Отображаемые на экране рекламные объявления перехватываются злоумышленниками, а ничего не подозревающие читатели направляются на вредоносные серверы, где и размещаются программы-вымогатели. Как только читатель попадает на такой сервер, его компьютер сканируется на слабые места в системе безопасности, и, после нахождения таких уязвимых мест, туда отравляется вредоносный пакет с программой-вымогателем.

 

 

 

Читать полностью

Edited by Tomcat_MkII
  • 1 year later...
Posted

ага, я узнал о вымогателях совсем недавно, тоже на форуме прочитал. так вот информации об этом очень мало на мой взгляд, а спама в ел почтевсебольше. кароче хз.

нашел вот статью на английском: http://myspybot.com/aes_ni_0day-ransomware/ там принцип работы вымогателей описан

Posted

exiledclaseboy,

Всё очень просто.

 

- У нас есть сервер бэкапа. И машина-клиент, которая может быть заражена. Нужно необходимую информацию из папки data переносить на сервер с определённой переодичностью.

- Ключевой момент. У машины клиента и пользователей доступа к бэкап-серверу нет. А у сервера есть. Т.е бэкапы надо забирать с машины клиента, а не копировать на машину-бэкапа. Разница принципиальная и критическая. Если заражённая машина, копирует свои данные куда-то, в том числе и на бэкап-сервер. И имеет на это право. То с большой вероятностью она же всё зашифрует удалённо. Вместе с бэкап-сервером. Даже если сервер на каком-нибудь FreeBSD. (потому что права доступа есть). Забирать информацию нужно в одностороннем порядке.

- Т.к бэкап сервер у нас уже заразиться не может. Людей и пользователей на нём нет. Никаких программ на нём не запускается, кроме сервиса-бэкапа. Доступа у пользователей к его файловой системе нет. Остаётся беспокоится про версионность бэкапов. (разные версии хотя бы на неделю\месяц), иначе последний бэкап может быть зашифрованным и единственным. И избыточность бэкапов. Надёжный рейд и другая машина, чтобы их было две. Мастер и слейв на случай если одна сдохнет.

 

После этого вирус шифровальщик уже не способен нанести какой-либо вред, т.к всё восстанавливается.

 

-----

 

Теперь немного про машину-клиента. Всегда, чтобы заразиться, нужно исполнить какой-либо код. Ключевое правило. Не запускать всё подряд. А только проверенное ПО. Этого почти достаточно. (абсолютной безопасности не существует в природе)

 

И немного про браузеры. В браузере способен исполнятся код JavaScrypt. Он уже исполняется в виртуальной песочнице и доступа к файловой системе не имеет, если ошибок в коде браузера на текущий момент нет, заразиться через JavaScrypt шансов практически нет (это уже относится к критическим уязвимостям, которые исправляются). Если отключить JavaScrypt, то заразиться вообще нельзя, т.к никакой код исполнить браузер уже не в состоянии. При этом без JavaScrypt ходить по интернету мягко сказать чрезвычайно проблематично, т.к он используется где можно и нельзя. Это теперь необходимое зло. (но в целом это +\- безопасно и даже более-менее стандартизировано, так что сильно можно не беспокоится)

 

Для того, чтобы гарантированно заразиться через браузер, необходимо, чтобы он смог выполнять какой-либо другой код. Например Flash или Java.Applet или что-нибудь ещё. А для этого надо разрешить исполнять этот код установкой в браузер дополнения или разрешения. Но тут мы возвращаемся к первому правилу. Не запускать всё подряд. Про существование Flash лучше вообще забыть навсегда, т.к это одна огромная дыра и почти все взломы сделаны через него. Любое расширение браузера уже может причинить какой-то вред.

 

-----

 

Т.е как происходит заражение. Допустим, мы зашли на какой-нибудь порносайт. Сайт через JavaScrypt собрал всю необходимую информацию. Однако нанести никакого вреда не может. Стандарты выполнения кода не позволяют. А ролик не работает. Ему необходим Flash Player. Для этого его надо установить как плагин. Установили. Смотрим ролик. На этом моменте скорее всего машина уже является заражённым дедиком.

 

Однако, если мы смотрим другой порносайт, который проигрывает видео через стандарт HTML5. И не требует расширений. Мы уже почти в безопасности. :)

 

-----

 

Это вся необходимая информация про эти вирусы. Как и с обычными всё сводится к одному простому - "не суй куда не надо" (не запускай) и всё будет хорошо. А если уже сунули, то привет - карантин.

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    • No registered users viewing this page.
  • Similar Topics

    • Swan Bitcoin хотят судить за вывод $1 млрд из криптосервиса Prime Trust

      Фонд PCT Litigation банкротящегося криптокастодиального сервиса Prime Trust подал иск против компании Swan Bitcoin, требуя вернуть около $1 млрд. Иск подан в суд по делам о банкротстве американского штата Делавэр. В жалобе утверждается, что Swan Bitcoin получила доступ к непубличной информации о финансовых проблемах Prime Trust и использовала для срочного вывода активов — незадолго до краха кастодиана летом 2023 года. По мнению истцов, это позволило Swan Bitcoin Swan Bitcoin избежать потерь

      in Новости криптовалют

    • 22 мая в Москве отметят Bitcoin Pizza Day

      В пятницу, 22 мая, в Москве пройдет Bitcoin Pizza Day — российская площадка глобального мероприятия Global Pizza Day, которое ежегодно объединяет криптосообщества по всему миру. Организатором события выступает DeFrens — российское Web3-сообщество и коммуникационная платформа для криптоэнтузиастов, инвесторов, разработчиков и представителей бизнеса.   В программе заявлены нетворкинг, выступления представителей индустрии, музыка, интерактивные ивенты и свободное общение участников. Гост

      in Новости криптовалют

    • Bitcoin Core

      Bitcoin Core - это полноценный клиент, составляющий основу сети. Для него характерен высокий уровень безопасности, конфиденциальности и стабильности. Однако, у него меньше опций и он занимает довольно много места на диске и оперативной памяти.   Официальный сайт  |  Исходный код  |  История версий  В теме действуют все Правила форума: перед тем как задать вопрос, посмотрите НОВИЧКИ Bits.Media, все сюда. Уважайте своё и чужое время; для обсуждения и поиск

      in Кошельки для криптовалют

    • Оператор криптоматов Bitcoin Depot может закрыть свой бизнес

      Американская компания-оператор криптоматов Bitcoin Depot сомневается в своей способности продолжать деятельность — из-за судебных разбирательств, убытков и ужесточившихся требований законодательства к криптоматам. В отчете, поданном Комиссии по ценным бумагам и биржам США (SEC), финансовый директор Bitcoin Depot Дэвид Грей (David Gray) сообщил, что в четвертом квартале прошлого года компания понесла убытки на сумму более $20 млн из-за судебных разбирательств и продолжает тратить много денег

      in Новости криптовалют

    • Курс Bitcoin (только про Bitcoin)

      В данной ветке предлагаю вести обсуждение курса Bitcoin Общее обсуждение курсов криптовалют происходит в топике Курсы криптовалют  Также у нас есть ветка по обсуждению "справедливого курса" Bitcoin     Несколько полезных инструментов для отслеживания курса: bitcoin.clarkmoody отображает стакан Mt.Gox и строит в реалтайме японские свечи bitcoinchain сравнение курсов на разных биржах на одном графике bitcoincharts курсы на различных биржах в табличном представлении  

      in Биткоин

×
×
  • Create New...