Jump to content

Recommended Posts

Posted

Сергей Никитин

 

24 октября вирус BadRabbit атаковал ряд российских СМИ («Фонтанка», «Интерфакс») и госучреждений Украины («Киевский метрополитен», Министерство инфраструктуры, аэропорт «Одесса»). Сведения о заражении также поступали из Турции и Германии.

 

Злоумышленники блокировали файлы на компьютерах и требовали выкуп в 0.05 биткоина (примерно $280) за каждый. По требованиям хакеров, перевод средств должен был произойти в течение 48 часов с момента заражения. В противном случае атакованному компьютеру была обещана «блокировка навсегда».

Что собой представляет BadRabbit

Вирус распространяется только на ОС Windows, хакеры требуют перейти на сайт в даркнете caforssztxqzf2nm.onion, где находился кошелек для оплаты выкупа. Сам вирус распространялся с домена 1dnscontrol.com, IP 5.61.37.209.

 

Стало известно, что BadRabbit является модифицированной версией NotPetya. Так, специалисты по кибербезопасности компании Group-IB, сообщили, что найдены соответствующие совпадения в кодах двух «червей»: в NotPetya содержался такой же алгоритм вычисления хеш-суммы. Главное отличие заключается в том, что начальный вектор инициализации в случае NotPetya 0x12345678, а BadRabbit – 0x87654321. К тому же сама функция вычисления хеша была скомпилирована в виде отдельной функции компилятором.

 Что говорит отчёт

Как говорится в отчёте, выпущенном Group-IB в четверг, 26 ноября, – вирус распространялся методом drive-by download, то есть пользователь сам загружал и запускал вредоносный файл, прикидывающийся другой программой. Вся информация со взломанных сайтов отправлялась на сервер 185.149.120.3, принадлежавший маркетинговой компании Jetmail – это означает, что их сервер был взломан хакерами в первую очередь, через уязвимость в Apache Tomcat/Coyote JSP engine 1.1. В свое время севернокорейская группа Lazarus использовала эту же брешь для проведения своих атак на банки.

 

После попадания вредоносного файла в компьютер пользователя происходила инициализация вирусной программы и удаление системного файла C:\windows\infpub.dat.

 

Анализ сайта caforssztxqzf2nm.onion показал, что в последний раз страница обновлялась 19 октября, а значит, сайт был подготовлен за 5 дней до атаки. Специалисты Group-IB добавляют, что домен 1dnscontrol.com был зарегистрирован 22 марта 2016 года и до сих пор пролонгируется. Существует версия, что он мог уже быть использован в кибермошеннической деятельности и ранее, а значит, создатели BadRabbit могли приобрести его у другой хакерской группы.

 

Самая первая атака произошла 24 октября в 11:17 утра. Всего было скомпрометировано более 20 сайтов из России, Украины, Болгарии, Турции, Германии, Японии и Чехии. Сам вредоносный файл был скомпилирован 22 октября.

 

Кроме того, эксперты Group-IB считают, что изначально атака была спланирована на 25 октября (об этом говорит анализ файлов на домене в сети TOR), а за всем возможно стоит хакерская организация BlackEnergy.

 

Читать полностью

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    • No registered users viewing this page.
  • Similar Topics

    • Эксперт Bloomberg объявил о скором падении биткоина до $10 000

      В краткосрочной перспективе эксперты информационно-аналитического агентства Bloomberg ожидают обвала цены биткоина ниже ключевых уровней поддержки, заявил старший стратег компании Майк МакГлоун (Mike McGlone). 19 ноября цена первой криптовалюты стабилизировалась на уровне $92 000 с ростом на 0,57%, но индекс криптовалют Bloomberg Galaxy потерял сразу 14%.   В интервью подкасту Bloomberg Radio Майк МакГлоун сравнил сложившуюся на рынке ситуацию с 2018 годом, когда биткоин с $10 000 ру

      in Новости криптовалют

    • В «Эксперт РА» составили прогноз числа дефолтов рынка ЦФА к концу 2026 года

      В 2026 году может произойти 25 дефолтов российских компаний на рынке цифровых финансовых активов (ЦФА), сообщили специалисты рейтингового агентства «Эксперт РА». Согласно данным аналитиков, к началу октября число дефолтов компаний-эмитентов ЦФА увеличилось до 8. Самым крупным стал дефолт компании «Форте Хоум ГмбХ», не выплатившей инвесторам 500 млн руб. Всего эмитент разместил 16 выпусков ЦФА на общую сумму 7,2 млрд руб., 8 из них — на 3,8 млрд рублей — еще находятся в обращении.   По

      in Новости криптовалют

    • Эксперт Общественной палаты России предложил создать госкриптобанк

      Член комиссии Общественной палаты России по экспертизе законопроектов Евгений Машаров предложил создать специальный контролируемый государством криптовалютный банк, который мог бы решить проблему незаконных платежей, оцениваемых в миллиарды рублей. Криптобанк мог бы приносить дополнительный доход государственному бюджету и выводить в легальное правовое поле теневые платежи, объявил Машаров. Создание такой площадки поможет регулировать деятельность майнеров, которые могли бы продавать на ней

      in Новости криптовалют

    • Эксперт ВЭФ: «регуляторы будут ужесточать правила для криптовалютной индустрии»

      По мнению эксперта по блокчейну Всемирного экономического форума (ВЭФ), регуляторы финансового сектора готовы значительно активизироваться в регулировании индустрии криптовалют. Согласно публикации Bloomberg, руководитель направления блокчейна и цифровых активов Всемирного экономического форума Шейла Уоррен (Sheila Warren) сказала, что «драматический» раунд регулирования вот-вот настигнет биткоин и всю индустрию критповалют. Уоррен заявила:   «Скоро мы станем свидетелями еще одн

      in Новости криптовалют

    • Эксперт по борьбе с торговлей людьми: «майнеры криптовалют должны жестко регулироваться»

      Криптовалюты помогают облегчить торговлю людьми и должны регулироваться гораздо более жестко, чем в настоящее время, заявил Сенату США эксперт по борьбе с работорговлей.   В письменном заявлении Дэвид Мюррей (David Murray), вице-президент по разработке продуктов и услуг в Financial Integrity Network, рекомендовал Конгрессу создать новый класс регулируемых финансовых учреждений под названием «валидаторы транзакций виртуальных активов», то есть, по сути, регулируемых майнеров криптов

      in Новости криптовалют

×
×
  • Create New...