Jump to content

Recommended Posts

Posted

Сергей Никитин

 

24 октября вирус BadRabbit атаковал ряд российских СМИ («Фонтанка», «Интерфакс») и госучреждений Украины («Киевский метрополитен», Министерство инфраструктуры, аэропорт «Одесса»). Сведения о заражении также поступали из Турции и Германии.

 

Злоумышленники блокировали файлы на компьютерах и требовали выкуп в 0.05 биткоина (примерно $280) за каждый. По требованиям хакеров, перевод средств должен был произойти в течение 48 часов с момента заражения. В противном случае атакованному компьютеру была обещана «блокировка навсегда».

Что собой представляет BadRabbit

Вирус распространяется только на ОС Windows, хакеры требуют перейти на сайт в даркнете caforssztxqzf2nm.onion, где находился кошелек для оплаты выкупа. Сам вирус распространялся с домена 1dnscontrol.com, IP 5.61.37.209.

 

Стало известно, что BadRabbit является модифицированной версией NotPetya. Так, специалисты по кибербезопасности компании Group-IB, сообщили, что найдены соответствующие совпадения в кодах двух «червей»: в NotPetya содержался такой же алгоритм вычисления хеш-суммы. Главное отличие заключается в том, что начальный вектор инициализации в случае NotPetya 0x12345678, а BadRabbit – 0x87654321. К тому же сама функция вычисления хеша была скомпилирована в виде отдельной функции компилятором.

 Что говорит отчёт

Как говорится в отчёте, выпущенном Group-IB в четверг, 26 ноября, – вирус распространялся методом drive-by download, то есть пользователь сам загружал и запускал вредоносный файл, прикидывающийся другой программой. Вся информация со взломанных сайтов отправлялась на сервер 185.149.120.3, принадлежавший маркетинговой компании Jetmail – это означает, что их сервер был взломан хакерами в первую очередь, через уязвимость в Apache Tomcat/Coyote JSP engine 1.1. В свое время севернокорейская группа Lazarus использовала эту же брешь для проведения своих атак на банки.

 

После попадания вредоносного файла в компьютер пользователя происходила инициализация вирусной программы и удаление системного файла C:\windows\infpub.dat.

 

Анализ сайта caforssztxqzf2nm.onion показал, что в последний раз страница обновлялась 19 октября, а значит, сайт был подготовлен за 5 дней до атаки. Специалисты Group-IB добавляют, что домен 1dnscontrol.com был зарегистрирован 22 марта 2016 года и до сих пор пролонгируется. Существует версия, что он мог уже быть использован в кибермошеннической деятельности и ранее, а значит, создатели BadRabbit могли приобрести его у другой хакерской группы.

 

Самая первая атака произошла 24 октября в 11:17 утра. Всего было скомпрометировано более 20 сайтов из России, Украины, Болгарии, Турции, Германии, Японии и Чехии. Сам вредоносный файл был скомпилирован 22 октября.

 

Кроме того, эксперты Group-IB считают, что изначально атака была спланирована на 25 октября (об этом говорит анализ файлов на домене в сети TOR), а за всем возможно стоит хакерская организация BlackEnergy.

 

Читать полностью

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    • No registered users viewing this page.
  • Similar Topics

    • Эксперт CryptoQuant: только одна группа биткоин-инвесторов остается в прибыли

      Эксперт ончейн-платформы CryptoQuant Аксель Адлер (Axel Adler) заявил, что в текущих условиях крипторынка наиболее устойчивое положение сохраняют долгосрочные держатели биткоина. По мнению аналитика, рынок биткоина перешел в фазу перераспределения монет, которая обычно следует за периодом сильного перегрева. Краткосрочные инвесторы уже несколько месяцев находятся в зоне нереализованных убытков.   «Цена актива в районе $67 976 едва покрывает базу затрат только самых “молодых” инвестор

      in Новости криптовалют

    • Эксперт CryptoQuant: Крупные держатели биткоина вернулись к накоплению

      Крупные держатели биткоина изменили свою стратегию: после примерно шести месяцев распределения и продаж они вновь перешли к накоплению, заявил аналитик ончейн-платформы CryptoQuant Бурак Кешмечи (Burak Kesmeci). По его оценке, перелом произошел в середине января, когда курс биткоина закрепился в диапазоне $62 000–68 000. С начала года объем накоплений со стороны долгосрочных держателей увеличился примерно на 115 000 BTC, а давление продаж заметно снизилось.   «Самые терпеливые инвест

      in Новости криптовалют

    • Эксперт CryptoQuant предположил сроки окончания медвежьего цикла биткоина

      Эксперт ончейн-платформы CryptoQuant Аксель Адлер (Axel Adler Jr) заявил, что начавшийся в октябре медвежий цикл биткоина закончится только в 2027 году. Эксперт сослался на технический индикатор Entity-Adjusted Liveliness, показывающий, насколько активно кошельки и адреса перемещают и используют монету. Индикатор достиг пика в 0,02676 в декабре, и теперь развернулся вниз.   «Исторически такие развороты начинают фазу накопления актива, которая продолжается от 1,1 до 2,5 лет. Первый пе

      in Новости криптовалют

    • Эксперт Bitwise обвинил в обвале криптовалютного рынка хедж-фонды

      Главную роль в обвале криптовалютного рынка сыграли механизмы управления рисками у крупных корпоративных инвесторов, предположил советник компании Bitwise Джефф Парк (Jeff Park). Эксперт утверждает, что за агрессивной распродажей активов стоят совмещающие несколько стратегий инвестиций хедж‑фонды. Они вынуждены были пойти на массовую продажу криптовалют, чтобы соответствовать внутренним моделям оценки рисков. По словам эксперта, примерно треть всех акций биткоин‑ETF принадлежит именно корп

      in Новости криптовалют

    • Эксперт Bloomberg составил прогноз изменения цены эфира

      Старший стратег платформы Bloomberg Intelligence Майк Макглоун (Mike McGlone) предположил, что вероятность падения эфира до $2000 гораздо выше, чем уверенный прорыв за рубеж $4000. В своем твите аналитик напомнил, что с 2023 года эфир торговался в широком диапазоне $2000–$4000, однако в итоге динамика цены сместилась в сторону нижней границы этого диапазона. Макглоун считает, что волатильность на мировых фондовых рынках может оказать дополнительное давление на эфир, повысив вероятность паде

      in Новости криптовалют

×
×
  • Create New...