Программа-вымогатель Magniber распространяется через поддельные обновления Windows

01.05.2022
Программа-вымогатель Magniber распространяется через поддельные обновления Windows
Если в 2021 году злоумышленники использовали для заражения эксплойт PrintNightmare, а в январе 2022 года распространяли вирус через Microsoft Edge и Chrome, то в начале апреля зловред переместился в поддельные обновления Windows 10.

Изучая ситуацию, исследователи из BleepingComputer обнаружили, что программа-вымогатель Magniber заявляет о себе после установки «накопительного обновления» или «обновления для системы безопасности Windows 10».

Загрузки используют поддельные имена, из них наиболее распространенными являются:

  • Win10.0_System_Upgrade_Software.msi

  • Security_Upgrade_Software_Win10.0.msi

  • System.Upgrade.Win10.0-KB47287134.msi

  • System.Upgrade.Win10.0-KB82260712.msi

  • System.Upgrade.Win10.0-KB18062410.msi

  • System.Upgrade.Win10.0-KB66846525.msi

Судя по сведениям, предоставленным VirusTotal, эта кампания началась 8 апреля 2022 года и с тех пор массово распространяется по всему миру. Судя по всему загрузки идут с поддельных варезных и взломанных сайтов.

После установки программа-вымогатель удалит теневую копию резервного тома зашифрованных дисков, а затем зашифрует файлы. При шифровании файлов программа-вымогатель добавит случайное 8-символьное расширение, например .gtearevf.

Кроме того зловред создаст HTML-файл «README», содержащий требование выкупа в каждой папке и инструкциями о том, как получить доступ к платежному сайту Magniber Tor.

Программа-вымогатель Magniber распространяется через поддельные обновления Windows. Рис. 1

Платежный сайт Magniber называется «Мой дешифратор» и позволяет жертве бесплатно расшифровать один файл, связаться со «службой поддержки» или определить сумму выкупа и биткойн-адрес, с которого необходимо совершить платеж.

На платежных страницах, просмотренных BleepingComputer, большинство требований о выкупе составляли примерно 2500 долларов или 0,068 биткойнов. Сумма выкупа удваивается, если через пять дней не поступает оплата.

Windows как самая известная в мире операционная система для персональных компьютеров и рабочих станций пользуется большой популярностью у злоумышленников. Недавно мы писали, что фирма по кибербезопасности CloudSEK обнаружила новый веб-сайт-самозванец. Похожий на веб-сайт Microsoft, он на самом деле распространяет файлы, содержащие вредоносное ПО, которое исследователи называют «Inno Stealer», из-за использования Inno Setup Windows установщика. 

Поэтому не забываем о правилах информационной безопасности. Чтобы защититься от вымогателей, необходимо избегать неофициальных источников загрузки обновлений, а напрямую загружать их через настройки своего компьютера. Также отдельные обновления всегда доступны на веб- сайте каталога центра обновления Microsoft.


Похожие статьи