Вирус-вымогатель Sodin использует уязвимость нулевого дня в Windows для повышения привилегий в зараженной ОС, а также использует для маскировки архитектурные особенности процессора, что нечасто встречается в вирусах подобного типа.
Эксперты по информационной безопасности полагают, что шифровальщик Sodin распространяется в даркнете как RAAS (Ransomware-as-a-Service, вымогательство-как-услуга). Как правило, при такой схеме распространения единственный ключ для дешифровки файлов находится в распоряжении распространителей программы. Но авторы Sodin оставили для себя лазейку, благодаря которой они имеют возможность расшифровывать файлы втайне от распространителей.
Особенностью вируса Sodin является использование редкой техники атаки, позволяющей выполнить 64-битный код в 32-битном процессе (уязвимость Heaven's Gate). Такое поведение вредоноса затрудняет обнаружение защитными решениями.
Эксперты считают, что в большинстве случаев для распространения вируса не требуется каких-либо активных действий пользователя – киберпреступники вычисляют серверы со слабой защитой и уязвимым программным обеспечением и незаметно для жертвы устанавливают вирус-шифровальщик в систему.
Для повышения привилегий вирус-шифровальщик Sodin эксплуатирует уязвимость CVE-2018-8453 (уязвимость ранее активно использовалась группировкой FruityArmor), патч от которой біл создан еще в сентябре 2018 года.
Для защиты информации эксперты рекомендуют выполнять следующие простые требования безопасности: пользоваться антивирусами с актуальной базой, вовремя устанавливать обновления операционной системы и важных программ, а также обязательно делать резервные копии данных.
Резервирование информации должно выполняться регулярно и в автоматическом режиме без привлечения пользователей и администраторов. Бекапы лучше всего хранить одновременно в нескольких местах и, как минимум, одну резервную копию лучше всего хранить в облачном хранилище.
Сервис облачного резервирования BACKUPRENT поможет вам правильно организовать процесс резервирования данных, строго следуя правилу 3-2-1 и разместит бэкапы в надежном специализированном облачном хранилище.
Мы уже выделили для вас 500 Гб в облачном хранилище на пробный бесплатный 30-дневный период. Подайте заявку на пробный доступ прямо сейчас и защитите критически важные данные вашей компании от сбоев и шифровальщика Sodin.
Помните, что в случае выполнения условий вымогателей и оплате выкупа за расшифровку данных, вы финансируете киберпреступность и ее развитие!
- 14.04.2024 Mirai разворачивает ботнет на уязвимых NAS D-Link
- 13.04.2024 Крупное обновление Microsoft закрывает две 0-day уязвимости
- 30.03.2024 World Backup Day - время проверить процесс резервного копирования по чек-листу
- 19.11.2023 Microsoft устранила серию критических уязвимостей под атаками
- 12.11.2023 Токены NTLM можно украсть при содействии Microsoft Access