Эксперты "Лаборатории Касперского" обнаружили первого в мире вредоноса-шифровальщика, использующего для обхода обнаружения новую беcфайловую технику внедрения кода Process Doppelgänging.
Process Doppelgänging предполагает использование встроенной в Windows функции NTFS Transactions (устаревшей реализации загрузчика процесса) и работает на всех современных версиях Windows, в том числе на Windows 10. С помощью NTFS Transactions злоумышленники запускают вредоносный процесс, заменяя память легитимного процесса, в результате чего инструменты для мониторинга и антивирусные решения принимают вредоносный процесс за легитимный.
Обнаружен новый вариант вымогательского ПО SynAck, использующий вышеописанную технику для обхода обнаружения. Попав на компьютер, вредонос определяет раскладку клавиатуры компьютера и сверяет полученные данные со вшитым в него списком. SynAck атакует пользователей в США, Кувейте, Иране и Германии, но обходит стороной компьютеры, где используется русский, украинский, белорусский, армянский, грузинский, азербайджанский, казахский, узбекский или таджикский язык.
Вирус также способен предотвращать автоматический анализ песочницы, проверяя директорию, из которой он выполняется. При выполнении вредоносного файла из "неправильной" директории SynAck прерывает процесс инсталляции и самоуничтожается.
После установки на системе жертвы SynAck шифрует содержимое каждого файла с помощью алгоритма AES-256-ECB и требует выкуп за их расшифровку. Согласно отображаемому шифровальщиком уведомлению, киберпреступники не вымогают деньги, а лишь "предлагают свои услуги по восстановлению файлов", причиняющих "неудобство".
Помните, что в случае выполнения условий вымогателей и оплате выкупа за расшифровку данных, вы финансируете кибер-преступность и ее развитие!
Для защиты данных эксперты рекомендуют выполнять следующие простые требования безопасности: не скачивать и не открывать подозрительные файлы, пользоваться антивирусами с актуальной базой, вовремя устанавливать обновления операционной системы и важных программ, а также обязательно делать резервные копии данных.
Резервирование информации должно выполняться регулярно и в автоматическом режиме без привлечения пользователей и администраторов. Бакапы лучше всего хранить одновременно в нескольких местах и, как минимум, одну резервную копию лучше всего хранить в облачном хранилище.
Сервис облачного резервирования BACKUPRENT поможет вам правильно организовать процесс резервирования данных, строго следуя правилу 3-2-1 и разместит бэкапы в надежном специализированном облачном хранилище.
Мы уже выделили для вас 500 Гб в облачном хранилище на пробный бесплатный 30-дневный период. Подайте заявку на пробный доступ прямо сейчас и защитите критически важные данные вашей компании от сбоев и вирусов-шифровальщиков.
- 14.04.2024 Mirai разворачивает ботнет на уязвимых NAS D-Link
- 13.04.2024 Крупное обновление Microsoft закрывает две 0-day уязвимости
- 30.03.2024 World Backup Day - время проверить процесс резервного копирования по чек-листу
- 19.11.2023 Microsoft устранила серию критических уязвимостей под атаками
- 12.11.2023 Токены NTLM можно украсть при содействии Microsoft Access