Кролик, потомок Пети

Логотип компании
25.10.2017
Кролик, потомок Пети
Шифратор Bad Rabbit, поразивший информационные системы российских СМИ, оказался модификацией нашумевшего Petya/NotPetya

Специалисты ESET изучили схему распространения шифратора Win32/Diskcoder.D, более известного как Bad Rabbit. По их мнению, злоумышленники, осуществившие 24 сентября кибератаку российских СМИ, использовали скомпрометированные сайты, популярные в России и дургих странах, пострадавших от эпидемии.

Кролик, потомок Пети. Рис. 1

Win32/Diskcoder.D – модифицированная версия Win32/Diskcoder.C, более известного как Petya/NotPetya. Новый зловред шифрует файлы с помощью DiskCryptor – легитимного ПО с открытым исходным кодом, предназначенного для шифрования логических дисков, внешних USB-накопителей и образов CD/DVD, а также загрузочных системных разделов диска. Для распространения зловреда злодеи скомпрометировали целый ряд популярных сайтов, среди которых оказались площадки «Фонтанки», «Новой газеты в Санкт-Петербурге» и «Аргументов недели». Жертвами атаки стали российские медиа, а также транспортные компании и государственные учреждения Украины. При этом статистика атак в значительной степени соответствует географическому распределению сайтов, содержащих вредоносный JavaScript.