На этой неделе ФБР, CISA и Министерство финансов США опубликовали совместное предупреждение, посвященное шифровальщику Maui, который используется северокорейскими хакерами. По данным специалистов, вредонос целенаправленно атакует медицинские организации и общественное здравоохранение.

Предупреждение гласит, что с мая 2021 года хакеры используют вымогатель Maui для намеренного нарушения работы различных медицинских служб, включая диагностику, электронные медицинские карты, визуализацию данных и служебные интрасети. При этом начальная точка проникновения в сети пострадавших организаций неизвестна.

По информации аналитиков компании Stairwell, чье исследование послужило основой для выпущенного властями предупреждения, развертывание Maui в сетях жертв происходит вручную, а операторы малвари нацелены на определенные файлы, которые хотят зашифровать. Кроме того, Maui не оставляет на зашифрованных машинах никаких посланий с требованием выкупа или инструкциями по восстановлению данных.

Maui использует комбинацию AES, RSA и XOR для процесса шифрования: файлы шифруются с помощью AES с использованием уникального ключа, который затем шифруется с помощью пары ключей RSA, сгенерированной при первом запуске малвари, а затем открытый ключ RSA шифруется с использованием другого жестко закодированного открытого ключ RSA.

Представители американских властей полагают, что эта кампания строится на готовности медицинских учреждений платить выкуп, так как им требуется быстро восстановиться после атаки и обеспечить бесперебойный доступ к критически важным данным и услугам, ведь от них зависят жизни и здоровье людей.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Межтекстовые Отзывы
    Посмотреть все комментарии