Перейти к содержанию

Эксперт Group-IB об атаке BadRabbit: выкуп не гарантировал разблокировки


Tomcat_MkII

Рекомендуемые сообщения

Сергей Никитин

 

24 октября вирус BadRabbit атаковал ряд российских СМИ («Фонтанка», «Интерфакс») и госучреждений Украины («Киевский метрополитен», Министерство инфраструктуры, аэропорт «Одесса»). Сведения о заражении также поступали из Турции и Германии.

 

Злоумышленники блокировали файлы на компьютерах и требовали выкуп в 0.05 биткоина (примерно $280) за каждый. По требованиям хакеров, перевод средств должен был произойти в течение 48 часов с момента заражения. В противном случае атакованному компьютеру была обещана «блокировка навсегда».

Что собой представляет BadRabbit

Вирус распространяется только на ОС Windows, хакеры требуют перейти на сайт в даркнете caforssztxqzf2nm.onion, где находился кошелек для оплаты выкупа. Сам вирус распространялся с домена 1dnscontrol.com, IP 5.61.37.209.

 

Стало известно, что BadRabbit является модифицированной версией NotPetya. Так, специалисты по кибербезопасности компании Group-IB, сообщили, что найдены соответствующие совпадения в кодах двух «червей»: в NotPetya содержался такой же алгоритм вычисления хеш-суммы. Главное отличие заключается в том, что начальный вектор инициализации в случае NotPetya 0x12345678, а BadRabbit – 0x87654321. К тому же сама функция вычисления хеша была скомпилирована в виде отдельной функции компилятором.

 Что говорит отчёт

Как говорится в отчёте, выпущенном Group-IB в четверг, 26 ноября, – вирус распространялся методом drive-by download, то есть пользователь сам загружал и запускал вредоносный файл, прикидывающийся другой программой. Вся информация со взломанных сайтов отправлялась на сервер 185.149.120.3, принадлежавший маркетинговой компании Jetmail – это означает, что их сервер был взломан хакерами в первую очередь, через уязвимость в Apache Tomcat/Coyote JSP engine 1.1. В свое время севернокорейская группа Lazarus использовала эту же брешь для проведения своих атак на банки.

 

После попадания вредоносного файла в компьютер пользователя происходила инициализация вирусной программы и удаление системного файла C:\windows\infpub.dat.

 

Анализ сайта caforssztxqzf2nm.onion показал, что в последний раз страница обновлялась 19 октября, а значит, сайт был подготовлен за 5 дней до атаки. Специалисты Group-IB добавляют, что домен 1dnscontrol.com был зарегистрирован 22 марта 2016 года и до сих пор пролонгируется. Существует версия, что он мог уже быть использован в кибермошеннической деятельности и ранее, а значит, создатели BadRabbit могли приобрести его у другой хакерской группы.

 

Самая первая атака произошла 24 октября в 11:17 утра. Всего было скомпрометировано более 20 сайтов из России, Украины, Болгарии, Турции, Германии, Японии и Чехии. Сам вредоносный файл был скомпилирован 22 октября.

 

Кроме того, эксперты Group-IB считают, что изначально атака была спланирована на 25 октября (об этом говорит анализ файлов на домене в сети TOR), а за всем возможно стоит хакерская организация BlackEnergy.

 

Читать полностью

Ссылка на комментарий
Поделиться на другие сайты

Для публикации сообщений создайте учётную запись или авторизуйтесь

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти
  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
  • Similar Topics

    • Эксперт ВЭФ: «регуляторы будут ужесточать правила для криптовалютной индустрии»

      По мнению эксперта по блокчейну Всемирного экономического форума (ВЭФ), регуляторы финансового сектора готовы значительно активизироваться в регулировании индустрии криптовалют. Согласно публикации Bloomberg, руководитель направления блокчейна и цифровых активов Всемирного экономического форума Шейла Уоррен (Sheila Warren) сказала, что «драматический» раунд регулирования вот-вот настигнет биткоин и всю индустрию критповалют. Уоррен заявила:   «Скоро мы станем свидетелями еще одн

      в Новости криптовалют

    • Эксперт по борьбе с торговлей людьми: «майнеры криптовалют должны жестко регулироваться»

      Криптовалюты помогают облегчить торговлю людьми и должны регулироваться гораздо более жестко, чем в настоящее время, заявил Сенату США эксперт по борьбе с работорговлей.   В письменном заявлении Дэвид Мюррей (David Murray), вице-президент по разработке продуктов и услуг в Financial Integrity Network, рекомендовал Конгрессу создать новый класс регулируемых финансовых учреждений под названием «валидаторы транзакций виртуальных активов», то есть, по сути, регулируемых майнеров криптов

      в Новости криптовалют

    • Эксперт: токен Facebook - это риск для банков и Bitcoin

      Андреас Антонопулос: токен Facebook - это риск для банков и Bitcoin   РБК, 13 июня 2019 г.   Один из самых авторитетных экспертов из мира цифровых денег рассказал о перспективах альткоина социальной сети.   Крупные банки должны опасаться токена GlobalCoin от Facebook, предупредил автор книг о цифровых деньгах и авторитетный эксперт Андреас Антонопулос. По его словам, новый альткоин не будет зависеть от существующего финансового рынка, он также может угрожать и главн

      в Новости криптовалют

    • Эксперт мнение

      Криптовалюта имеет беднейшую экономику, манипулирование криптоновосятми  и прикрываясь волатильностью  готовы украсть доллар или даже несколько центов у любого пользователя сети.

      в Клиника

    • Финансовый эксперт из Гонконга привлек инвесторов в мошенническую криптовалютную схему

      Гонконгского обозревателя фондового рынка Раймонда Юэна (Raymond Yuen) обвинили в том, что он ввел в заблуждение интернет-пользователей, побудив их инвестировать в мошенническую схему, связанную с криптовалютным майнингом.   Известный как «юный инвестиционный волшебник», в начале 2000-х годов Юэн обрел популярность благодаря своим точным прогнозам для фондового рынка. Теперь же он заманил инвесторов в мошенническую схему, воспользовавшись своим статусом финансового эксперта.

      в Новости криптовалют

×
×
  • Создать...