Специалисты по информационной безопасности Fortinet и MalwareHunterTeam обнаружили новую разновидность трояна-шифровальщика MoneroPay, который паразитирует на очередном витке криптовалютного бума.
По словам экспертов, распространение вируса-шифровальщика началось в первых числах января 2018 года, когда на популярном форуме BitcoinTalk появилась тема, посвященная анонсу нового альткоина SpriteCoin (в настоящий момент тема уже удалена). В сообщении злоумышленников, якобы анонсировавших выход новой монеты, содержалась ссылка на официальный сайт SpriteCoin, на котором, в свою очередь, была опубликовала ссылка на официальный кошелек.

Если пользователь попадался на удочку, готовясь инвестировать в новую и перспективную криптовалюту, скачивал и запускал программу, то она имитировала обычный процесс создания нового кошелька (к примеру, просила придумать пароль, хотя при этом позволяла оставить данное поле пустым). Так как ложные срабатывания антивирусов на кошельки и майнинговое ПО — совсем не редкость, пользователи часто не обращали внимания на подобные предупреждения. А когда жертва понимала, что происходит, было уже слишком поздно.


Начало работы шифровальщика MoneroPay было замаскировано под синхронизацию с блокчейном. Пока пользователь спокойно ожидал окончания этого процесса, на самом деле вирус уже шифровала файлы на компьютере, изменяя их расширение на .encrypted. Кроме того, троян пытался похищать пароли из Firefox и Chrome, которые в случае удачи передавались на управляющий сервер преступников. Также специалисты Fortinet отмечают, что троян-шифровальщик MoneroPay способен незаметно активировать веб-камеры и искать различные сертификаты и ключи.
В итоге, вместо сообщения об окончании настройки криптовалютного кошелька, пользователи видели сообщение с требованием выкупа, в котором злоумышленники требовали за расшифровку данных 0.3 Monero (порядка 120 долларов на тот момент).

Аналитики Fortinet предупреждают, что троян-шифровальщик MoneroPay скорее всего только отрабатывает концепцию нового механизма доставки вирусов. Дело в том, что аналогичным образом можно распространить, например, саморазмножающегося червя и эффект будет значительно хуже. Вероятно, авторы вируса лишь собирали статистику и проверяли, сколько пользователей клюнут на их уловку.
- 14.04.2024 Mirai разворачивает ботнет на уязвимых NAS D-Link
- 13.04.2024 Крупное обновление Microsoft закрывает две 0-day уязвимости
- 30.03.2024 World Backup Day - время проверить процесс резервного копирования по чек-листу
- 19.11.2023 Microsoft устранила серию критических уязвимостей под атаками
- 12.11.2023 Токены NTLM можно украсть при содействии Microsoft Access