Специалисты обнаружили три новых штамма вымогательского ПО в дикой природе

Эксперты из Cyble Research and Intelligence Labs (CRIL) обнаружили три новых штамма вымогательского ПО: AXLocker, Octocrypt и Alice.

AXLocker шифрует файлы жертв и крадет токены Discord — это проприетарная кроссплатформенная система мгновенного обмена сообщениям, изначально созданная для геймеров, но в настоящее время используется в различных сообществах по интересам. Discord  разделен на серверы, на каждом из которых есть свои участники, темы, правила и каналы.

Discord также позволяет пользователям общаться в голосовом и видеочате, а также транслировать игры и другие программы со своих компьютеров.

» data-html=»true» data-original-title=»Discord»>Discord с зараженного компьютера. Анализ кода показал, с помощью что функции startencryption() вредонос ищет нужные файлы, перебирая доступные каталоги на диске C:\. AXLocker нацелен только на файлы с определенным расширением и исключает некоторые каталоги из списка шифрования.

Вредонос использует алгоритм шифрования AES для шифрования файлов. В отличие от других программ-вымогателей, он не изменяет имя или расширение зашифрованного.

Зашифровав нужные файлы, AXLocker собирает и отправляет злоумышленникам следующий набор информации:

  • Имя компьютера;

  • Имя пользователя;

  • IP-адрес компьютера;

  • UUID системы;

  • Токены Discord.

Вредоносная программа использует регулярные выражения для поиска токенов Discord в файлах локального хранилища, а затем отправляет их на Discord-сервер злоумышленников вместе с другой информацией.

Закончив с шифровкой данных и сбором информации, AXLocker выводит на экран окно, содержащее записку с инструкциями и требование связаться с операторами. В записке не указана сумма, которую жертва должна заплатить за дешифровку своих данных.

Помимо AXLocker, исследователи Cyble также обнаружили два других шифровальщика:

  • Octocrypt. Этот вредонос написан на языке Golang и распространяется по схеме Ransomware-as-a-Service (Программа-вымогатель как услуга (Ransomware-as-a-Service, RaaS) — это бизнес-модель, при которой программа-вымогатель сдается в аренду киберпреступникам.

    Разработчик вымогательского ПО предоставляет готовый код шифровальщика другим хакерам. Клиент арендует код шифровальщика у его автора, настраивает его под себя, а затем использует в атаках по своему усмотрению.

    В Raas-модели разработчик программы-вымогателя забирает себе небольшой процент от выкупа жертвы, а большая часть средств достается атакующему.

» data-html=»true» data-original-title=»RaaS»>RaaS). Злоумышленники предлагают купить его за $400:

  • Alice. Про этот вредонос известно немного. Исследователи выяснили только то, что он тоже распространяется по схеме RaaS.

  • И пускай все вышеперечисленные шифровальщики больше нацелены на обычных пользователей, эксперты считают, что они могут представлять угрозу и для крупных компаний.

    Источник