Эксперты компании G DATA сообщают об обнаружении необычной вымогательской малвари. Вымогатель Petya – это старый добрый локер, на смену которым в последнее время пришли шифровальщики. Но Petya блокирует не только рабочий стол или окно браузера, он вообще предотвращает загрузку операционной системы. Сообщение с требование выкупа при этом гласит, что малварь использует «военный алгоритм шифрования» и шифрует весь жесткий диск сразу.

В недавнем прошлом локеры (они же блокировщики) были очень распространенным типом малвари. Некоторые из них блокировали рабочий стол, другие только окно браузера, но все они требовали от жертвы выкуп за восстановление доступа. На смену локерам пришли шифровальщики, которые не просто блокируют данные, но и шифруют их, что значительно повышает вероятность оплаты выкупа.

Тем не менее, специалисты компании G DATA обнаружили свежий образчик локера, который называет себя Petya. В сообщении с требованием выкупа малварь заявляет, что сочетает в себе функции блокировщика и шифровальщика разом.

csm_Petya-Email-Bewerbung_2_e02e2cbe4e
Фишинговое письмо HR специалисту

Petya преимущественно атакует специалистов по кадрам. Для этого злоумышленники рассылают фишинговые письма узконаправленного характера. Послания якобы являются резюме от кандидатов на какую-либо должность. К письмам прилагается ссылка на полное портфолио соискателя, файл которого размещается на Dropbox. Разумеется, вместо портофлио по ссылке располагается малварь – файл application_portfolio-packed.exe (в переводе с немецкого).

csm_12443128_966761246740226_314967621_n_5c8be0cf7b
Фальшивое портфолио

Запуск этого .exe файла приводит к падению системы в «синий экран смерти» и последующей перезагрузке. Эксперты G DATA полагают, что перед ребутом вредонос вмешивается в работу MBR, с целью перехвата управления процессом загрузки.

Petya-Processing
Фейковый CHKDSK

После перезагрузки компьютера жертва видит имитацию проверки диска (CHKDSK), по окончании которой на экране компьютера загружается вовсе не операционная система, а экран блокировки Petya. Вымогатель сообщает пострадавшему, что все данные на его жестких дисках были зашифрованы при помощи «военного алгоритма шифрования», и восстановить их невозможно.

Petya-RansomNote

Для восстановления доступа к системе и расшифровки данных, жертве нужно заплатить выкуп, перейдя на сайт злоумышленника в зоне .onion. Если оплата не была произведена в течение 7 дней, сумма выкупа удваивается. «Купить» у атакующего предлагается специальный «код расшифровки», вводить который нужно прямо на экране локера.

csm_Petya-RansomSite_8ebf23a247

Специалисты G DATA пишут, что пока не разобрались в механизме работы Petya до конца, но подозревают, что вредонос попросту врет о шифровании данных. Вероятнее всего, малварь просто блокирует доступ к файлам и не дает операционной системе загрузиться. Эксперты настоятельно не рекомендуют платить злоумышленникам выкуп и обещают в скором будущем опубликовать обновленную информацию об угрозе.

Посмотреть на «Петю» в действии можно в ролике ниже.



10 комментариев

  1. ShadowHD

    26.03.2016 at 03:29

    А что, писать ссылки на .onion сайты тоже уже успели запретить?

  2. Radjah

    27.03.2016 at 12:58

    Да небось запускается на манер тех же чекеров диска и редакторов раздела.

    • flekst

      28.03.2016 at 11:36

      Вполне возможно. Учитывая шестую секунду видео с добровольной дачей админских прав подменить
      HKLM\System\CurrentControlSet\Control\Session Manager\BootExecute не составляет проблемы.

  3. Evang

    27.03.2016 at 16:03

    Хоть кто-то ещё делает интересные вирусы…

  4. flekst

    28.03.2016 at 11:05

    > Специалисты G DATA пишут, что пока не разобрались в механизме работы Petya до конца, но подозревают, что вредонос попросту врет о шифровании данных.

    Это что за специалисты-то? Неужели ни одного образца на руках нет? Или исследование носителя на «здоровом» железе это проблема? Да элементарная загрузка лайв-образов позволяет посмотреть что творится в системе не запуская софт со встроенных носителей.

    Бред какой-то.

    • John Cramer

      28.03.2016 at 11:42

      Действительно — бред. Как можно, не разобравшись с кодом, делать заявления? К тому же, было бы странно, если бы никакого шифрования не было вовсе: фальшивый CHKDSK чем-то же должен заниматься?

  5. Indik

    28.03.2016 at 12:28

    Петя молотчик!

Оставить мнение