Новый троян-шифратор использует графические файлы для заражения компьютеров. Компоненты трояна-шифровальщика CryptoSync хранятся в зашифрованном виде внутри PNG-файлов, что позволяет вирусу оставаться незамеченным для большинства антивирусов.
Специалисты оценивают такой метод распространения CryptoSync как очень эффективный. На данный момент очень малое количество антивирусных программ вообще сканируют содержимое графических файлов на наличие вредоносных компонентов. Это также первая зафиксированная попытка спрятать в графическом файле не двоичный исполняемый код, а по сути, зашифрованный архив с вредоносным кодом.
CryptoSync распространяется в электронных письмах с вложениями в формате SWF. Если пользователь открывает SWF сложение, то встроенный в него JavaScript скачивает из интернета безобидные картинки и извлекает из них вредоносный код, создает отложенную задачу Sync для запуска с задержкой основной программы трояна-шифровальщика sync.exe.
Если напрямую открывать инфицированный графический файл ничего опасного не произойдет, так как вредоносный код в картинке зашифрован и расшифровывается JavaScript-загрузкичом.
Троян-шифровальщик CryptoSync после успешной загрузки всех модулей на компьютер состоит из трех файлов: sync.exe, readme.html, readme.png.
После инфицирования компьютера CryptoSync ищет на компьютере файлы по определенным расширениям и шифрует из применяя алгоритм AES с публичным ключем RSA4096. Все зашифрованные файлы получают расширение .kk.
Троян-шифратор CryptoSync пропускает при поиске объектов для шифрования пропускает следующие системные каталоги: \Windows, \Program Files, \Program Files (x86), \Programdata, \Winnt, \System Volume Information, \Desktop\Readme\ и \$recycle.bin.
Троян-шифратор CryptoSync представляет опасность для более чем 350 типов файлов, в том числе для самых популярных приложений - asp, bat, bmp, cdr, css, doc, docx, gif, html, eml, jpeg, jpg, jar, java, ods, odt, pdf, ppt, pptx, sql, sqlite, xls, xlsx, png, rar, tar, zip и др.
За расшифровку файлов CryptoSync требует выкуп порядка $400 в bitcoins. Киберпреступники отводят жертве всего 48 часов на оплату выкупа и после истечения этого времени ключ для расшифровки уничтожается.
Помните, что в случае выполнения условий вымогателей и оплате выкупа за расшифровку данных, вы финансируете кибер-преступность и ее развитие!
Соблюдение следующих простых рекомендаций позволит вам обезопасить свою важную информацию и не идти на поводу у вымогателей. Надежно защитить информацию на компьютере от посягательств на нее вирусов-шифровальщиков может только комплексный подход к защите данных. Антивирусной программы уже не достаточно и необходимо постоянно устанавливать все обновления безопасности, а также в обязательном порядке организовать процесс резервирования информации. Резервирование информации должно выполняться регулярно и в автоматическом режиме без привлечения пользователей и администраторов. Резервные копии лучше всего хранить одновременно в нескольких местах и, как минимум, одну резервную копию лучше всего хранить в облачном хранилище.
Сервис облачного резервирования BACKUPRENT поможет вам правильно организовать процесс резервирования данных и надежно разместит резервные копии в специализированном облачном хранилище. Мы уже выделили для вас 500 Гб в облачном хранилище на пробный бесплатный 30-дневный период. Подайте заявку на пробный доступ прямо сейчас и защитите критические и важные данные вашей компании от сбоев и вирусов-шифровальщиков.
- 14.04.2024 Mirai разворачивает ботнет на уязвимых NAS D-Link
- 13.04.2024 Крупное обновление Microsoft закрывает две 0-day уязвимости
- 30.03.2024 World Backup Day - время проверить процесс резервного копирования по чек-листу
- 19.11.2023 Microsoft устранила серию критических уязвимостей под атаками
- 12.11.2023 Токены NTLM можно украсть при содействии Microsoft Access