ESET обнаружила сложный бэкдор, который использовался для установки шифраторов Petya и XData

Фото: www.iluki.ru

ESET представила новый отчет об эпидемии шифратора Diskcoder.C (Petya). Исследование позволило определить начальный вектор заражения.

От Diskcoder.C (Petya) пострадали компании в ряде стран мира, при этом «нулевым пациентом» стали украинские пользователи M.E.Doc, корпоративного программного обеспечения для отчетности и документооборота. Атакующие получили доступ к серверу обновлений M.E.Doc и с его помощью направляли троянизированные обновления с автоматической установкой.

Эксперты ESET обнаружили сложный скрытый бэкдор, внедренный в один из легитимных модулей M.E.Doc. Маловероятно, что атакующие выполнили эту операцию без доступа к исходному коду программы.

Изучив все обновления M.E.Doc, выпущенные в 2017 году, исследователи выяснили, что модуль бэкдора содержали как минимум три апдейта:

  • 01.175-10.01.176 от 14 апреля 2017 года
  • 01.180-10.01.181 от 15 мая 2017 года
  • 01.188-10.01.189 от 22 июня 2017 года
  • Эпидемия Diskcoder.C (Petya) началась через пять дней после выхода вредоносного обновления 22 июня.

    Ранее, в мае, ESET фиксировала активность другого шифратора – Win32/Filecoder.AESNI.C (XData). По данным телеметрии, он появлялся на компьютере после запуска программного обеспечения M.E.Doc.

    Интересно, что 17 мая вышло обновление M.E.Doc, не содержащее вредоносный модуль бэкдора. Вероятно, этим можно объяснить сравнительно небольшое число заражений XData. Атакующие не ожидали выхода апдейта 17 мая и запустили шифратор 18 мая, когда большинство пользователей уже успели установить безопасное обновление.

    Бэкдор позволяет загружать и выполнять в зараженной системе другое вредоносное ПО – так осуществлялось начальное заражение шифраторами Petya и XData. Кроме того, программа собирает настройки прокси-серверов и email, включая логины и пароли из приложения M.E.Doc, а также коды компаний по ЕДРПОУ (Единому государственному реестру предприятий и организаций Украины), что позволяет идентифицировать жертв.

    « Нам предстоит ответить на ряд вопросов , – комментирует Антон Черепанов, старший вирусный аналитик ESET. – Как долго используется бэкдор? Какие команды и вредоносные программы, помимо Petya и XData , были направлены через этот канал? Какие еще инфраструктуры скомпрометировала, но пока не использовала кибергруппа, стоящая за этой атакой? ».

    ESET продолжает исследование угрозы. По совокупности признаков, включающих инфраструктуру, вредоносные инструменты, схемы и цели атак, эксперты установили связь между эпидемией Diskcoder.C (Petya) и кибергруппой Telebots. Достоверно определить, кто стоит за деятельностью этой группировки, в настоящее время не представляется возможным.

    iLuki.ru по информации ESET

    iluki.ru

     
    По теме
     
    Уголовным розыском УМВД России по городу Пскову разыскивается  Фёдоров Сергей Олегович, 1997 года рождения, уроженец города  Пыталово.
    21.07.2018 ГУ МВД Псковской области
    В Псковском филиале академии ФСИН России состоялся выпуск слушателей курсов первоначальной профессиональной подготовки рядового и младшего начальствующего состава территориальных органов ФСИН России.
    20.07.2018 InformPskov.Ru
    Корреспондент Псковского агентства информации Михаил Синев стал обладателем специального приза Союза русских ганзейских городов в рамках VI конкурса СМИ «Ганза – связь времен» за репортаж «Поплыли!
    20.07.2018 InformPskov.Ru
    Врио Губернатора обратится к полпреду Президента за поддержкой в спасении усадьбы Строгановых в Волышово - Правительство Псковской области Врио Губернатора Михаил Ведерников обратиться к полномочному представителю Президента России в СЗФО Александру Беглову за поддержкой в восстановлении усадьбы Строгановых в Волышово.
    20.07.2018 Правительство Псковской области
    20 июля состоялся традиционный приём главы города Ивана Цецерского, посвященный 1115-летию со дня первого упоминания Пскова в летописи, 74-ой годовщине его освобождения от немецко-фашистских захватчиков,
    20.07.2018 InformPskov.Ru
    В Островском районе легковушка попала в ДТП - Iluki.Ru По данным пресс-службы МЧС по Псковской области, 20 июля в 16:31 поступило сообщение о ДТП с участием легкового автомобиля по адресу: Островский район, 9-й км автодороги Маршевицы – Сигорицы.
    20.07.2018 Iluki.Ru
    Депутаты гордумы внесли изменения в бюджет Пскова - Администрация г.Пскова Сегодня, 18 июля, в ходе очередной 13-й сессии Псковской городской Думы шестого созыва депутаты внесли изменения в бюджет Пскова на 2018 год за счет безвозмездных поступлений и субсидий,
    18.07.2018 Администрация г.Пскова
    По данным пресс-службы МЧС по Псковской области, 20 июля в 16:31 поступило сообщение о ДТП с участием легкового автомобиля по адресу: Островский район, 9-й км автодороги Маршевицы – Сигорицы.
    20.07.2018 Iluki.Ru
    В Пыталово в конце июля начнутся ремонтные работы по смене водопровода. Как сообщает интернет-издание «Комсомольская правда-Псков» , ссылаясь на пресс-службу областной администрации,
    20.07.2018 ИА Невские Новости