Исследователи из MalwareHunterTeam обнаружили в начале февраля новую разновидность вируса-вымогателя, который оставляет жертвам не только текстовые, но и голосовые сообщения. Вирус-шифровальщик добавляет к имени зашифрованного файла расширение .saturn, поэтому обнаружившие его исследователи присвоили вирусу одноименное название – Saturn.
Спустя неделю авторы вредоноса открыли в даркнете сайт, где предлагают всем желающим партнерскую программу по использованию своего dbhecf. Об этом сообщает издание Bleeping Computer.
Saturn – это типичный вирус-шифровальщик. Киберпреступники встраивают его в документы Office, exe- и pdf-файлы, после чего начинают массированную спам-рассылку. Попав на компьютер жертвы, вредонос проверяет, не установлена ли на нем виртуальная среда, которая позволяет тестировать программы, не подвергая опасности физическое устройство. При обнаружении эмулятора вирус-шифровальщик прекращает свою деятельность.
Если виртуальной машины нет, зловред удаляет копии теневого тома, отключает средство восстановления запуска Windows и очищает резервный каталог. Затем Saturn сканирует содержимое компьютера в поисках файлов определенного типа и шифрует их. Его целью являются документы Microsoft Office, изображения, музыка, видео, архивы, торренты, файлы системной конфигурации и настроек.
В каждую папку с закодированными данными вирус-вымогатель помещает инструкции в формате .txt, .html и .vbs с требованием выкупа. В качестве обоев рабочего стола устанавливается рисунок .bmp, содержащий тот же текст. Все сообщения дублируют друг друга, при этом VBS-скрипт воспроизводит записанное при помощи речевого синтезатора сообщение голосом.
Помимо инструкций в каждой папке содержится файл с ключом KEY-[id].KEY. После того как пользователь перейдет на сайт злоумышленников в домене .onion, ему предложат загрузить этот ключ, а также пройти CAPTCHA-тест. Затем жертва попадет в "личный кабинет", где сможет прочитать более подробные инструкции: сколько биткойнов и на какой кошелек следует перевести, чтобы восстановить зашифрованные файлы. Сначала вирус-шифровальщик требует выкуп в эквиваленте 300 долларов. Но если в течение 7 дней выкуп не будет заплачен, оплата возрастет вдвое. Способа расшифровать файлы исследователи пока не нашли, поэтому жертве остается или заплатить выкуп, или воспользоваться ранее сделанными резервными копиями, иначе данные будут безвозвратно потеряны.
Saturn имеет чрезвычайное сходство с вымогателем Cerber, который получил большое распространение в марте 2016 года. Названия зашифрованных файлов, создание голосового сообщения и "личного кабинета" жертвы в onion-домене аналогичны. Cerber также предлагался как услуга (RaaS, ransomware-as-a-service) на одном из русскоязычных хакерских форумов.
Создатели Saturn пошли несколько дальше. Свое предложение о сотрудничестве они разместили в англоязычном даркнете. Желающим нужно всего лишь зарегистрироваться на портале, чтобы получить копию вируса, предварительной оплаты создатели не берут. Впоследствии выкуп поступает на кошелек авторов программы, однако распространителю перечисляют 70% суммы.
Для защиты эксперты по информационной безопасности рекомендуют выполнять стандартные требования безопасности: не скачивать и не открывать подозрительные файлы, пользоваться антивирусами с актуальной базой, вовремя устанавливать обновления операционной системы и важных программ, а также обязательно делать резервные копии данных.
Резервирование информации должно выполняться регулярно и в автоматическом режиме без привлечения пользователей и администраторов. Резервные копии лучше всего хранить одновременно в нескольких местах и, как минимум, одну резервную копию лучше всего хранить в облачном хранилище.
Сервис облачного резервирования BACKUPRENT поможет вам правильно организовать процесс резервирования данных строго следуя Правилу 3-2-1 и разместит резервные копии в надежном специализированном облачном хранилище.
Мы уже выделили для вас 500 Гб в облачном хранилище на пробный бесплатный 30-дневный период. Подайте заявку на пробный доступ прямо сейчас и защитите критически важные данные вашей компании от сбоев и вирусов-шифровальщиков.
- 14.04.2024 Mirai разворачивает ботнет на уязвимых NAS D-Link
- 13.04.2024 Крупное обновление Microsoft закрывает две 0-day уязвимости
- 30.03.2024 World Backup Day - время проверить процесс резервного копирования по чек-листу
- 19.11.2023 Microsoft устранила серию критических уязвимостей под атаками
- 12.11.2023 Токены NTLM можно украсть при содействии Microsoft Access