[personal profile] ammo1
Фантазия злоумышленников безгранична. Сегодня расскажу о способе отъёма денег у организаций, основанным на социальной инженерии 80 уровня.

Итак, в бухгалтерию организации по электронной почте приходит письмо от реального контрагента с темой «Акт сверки». В письме просят подтвердить наличие задолженности или оплату счетом. Во вложении как бы тот самый акт сверки или счета. 99.9% бухгалтеров откроют вложение такого письма.

Бывают варианты ещё прекрасней, например такой:

«Здравствуйте, нам прокуратура прислала письмо с требованием предоставить все договора с вашим предприятием. Не знаю, что они там "копают", но думаю, Вам будет интересно ознакомиться (запрос в приложении). Ответьте, все ли нормально, и можем ли мы им показывать все контракты.»



Разумеется, вместо документа там вирус-шифровальщик. У исполняемого файла иконка, как у картинки или документа и название, вроде «Акт сверки.doc.exe». После запуска файла Windows может предупредить о том, что запускается программа, но многие не обращают на это внимания.


Программа шифрует файлы: xls, xlsx, doc, docx, pdf, jpg, cd, jpeg, 1cd, rar, mdb, zip с помощью GnuPG. Зашифрованные файлы получают расширение «paycrypt@gmail_com», «.SOS@AUSI.COM_FG177» или подобные. Далее вирус рассылает аналогичное письмо с модифицированным содержанием 10 контрагентам пользователя. Затем на рабочем столе или в корне диска С: появляется файл "КАК_РАСШИФРОВАТЬ_ФАЙЛЫ.txt", в котором сообщается, что компьютер был атакован опаснейшим вирусом, вся информация зашифрована и даются инструкции о том, как информацию вернуть. Вымогатели запрашивают от €120 до €900. Некоторым называют сумму в зависимости от количества зашифрованных данных. Разумеется, нет никакой гарантии, что после оплаты действительно высылается ключ и файлы можно будет расшифровывать.

Никаких шансов расшифровать файлы нет. Эффективных алгоритмов взлома шифра RSA сне существует. Ключ для расшифровки данных можно получить только у автора троянца. Многие пытаются найти в интернете ключ для расшифровки, но этого бесполезно - на каждом компьютере ключ свой.

Выводы:
1. Регулярно делайте резервные копии на внешние носители.
2. Расскажите своим бухгалтерам об этой опасности.
3. Настраивайте компьютеры не очень квалифицированных пользователей так, чтобы невозможно было запустить ни один посторонний исполняемый файл.

p.s. Спасибо за информацию о вирусе генеральному директору компании IT Mix Дмитрию Двойникову.


Page 1 of 2 << [1] [2] >>

Date: 26 September 2014 07:12 (UTC)
From: [identity profile] xyu71.livejournal.com
попался 2 недели назад
"Здравствуйте
Во вложении - ваш типовый договор с нашими правками.
Если наши замечания не критичны, хотелось бы организовать встречу и подписание. Жду Ваших комментариев."

"Здравствуйте,
Мы получили письмо счастья от налоговой - скан в приложении.
Требуют от нас предоставить всю первичку по нашим совместным проектам.
Посмотрите, пожалуйста, текст их запроса. У нас есть еще 2 рабочих дня на ответ. Возможно, не все следует им "показывать".
Надеюсь на оперативную обратную связь.
Вложения (1):
1. Запрос ФНС_25082014.zip "

Date: 26 September 2014 07:14 (UTC)
From: [identity profile] ammo1.livejournal.com
И какие последствия?

(no subject)

From: [identity profile] xyu71.livejournal.com - Date: 26 September 2014 07:17 (UTC) - Expand

(no subject)

From: [identity profile] ammo1.livejournal.com - Date: 26 September 2014 07:19 (UTC) - Expand

(no subject)

From: [identity profile] qyix7z.livejournal.com - Date: 26 September 2014 08:02 (UTC) - Expand
(deleted comment)

(no subject)

From: [identity profile] qyix7z.livejournal.com - Date: 26 September 2014 08:21 (UTC) - Expand

(no subject)

From: [identity profile] xyu71.livejournal.com - Date: 26 September 2014 08:22 (UTC) - Expand

(no subject)

From: [identity profile] qyix7z.livejournal.com - Date: 26 September 2014 08:23 (UTC) - Expand

(no subject)

From: [identity profile] wisest-owl.livejournal.com - Date: 26 September 2014 09:00 (UTC) - Expand

(no subject)

From: [identity profile] qyix7z.livejournal.com - Date: 26 September 2014 09:01 (UTC) - Expand

Гмм

From: [identity profile] y - Date: 26 September 2014 11:57 (UTC) - Expand

Re: Гмм

From: [identity profile] wolf-andrej.livejournal.com - Date: 26 September 2014 12:46 (UTC) - Expand

Re: Гмм

From: [identity profile] y - Date: 26 September 2014 12:57 (UTC) - Expand

Re: Гмм

From: [identity profile] wisest-owl.livejournal.com - Date: 26 September 2014 14:36 (UTC) - Expand

ок

From: [identity profile] y - Date: 26 September 2014 15:23 (UTC) - Expand

Re: Гмм

From: [identity profile] wolf-andrej.livejournal.com - Date: 26 September 2014 17:39 (UTC) - Expand

Re: Гмм

From: [identity profile] y - Date: 26 September 2014 17:59 (UTC) - Expand

Re: Гмм

From: [identity profile] wolf-andrej.livejournal.com - Date: 26 September 2014 18:26 (UTC) - Expand

Re: Гмм

From: [identity profile] wolf-andrej.livejournal.com - Date: 26 September 2014 18:33 (UTC) - Expand

Re: Гмм

From: [identity profile] ammo1.livejournal.com - Date: 2 October 2014 06:44 (UTC) - Expand

(no subject)

From: [identity profile] ddd-mmm1.livejournal.com - Date: 26 September 2014 17:18 (UTC) - Expand

(no subject)

From: [identity profile] gogi-zurabovich.livejournal.com - Date: 27 September 2014 04:08 (UTC) - Expand

(no subject)

From: [identity profile] ddd-mmm1.livejournal.com - Date: 28 September 2014 12:52 (UTC) - Expand

(no subject)

From: [identity profile] xyu71.livejournal.com - Date: 26 September 2014 08:21 (UTC) - Expand

(no subject)

From: [identity profile] agorgul.livejournal.com - Date: 26 September 2014 11:33 (UTC) - Expand

(no subject)

From: [identity profile] qyix7z.livejournal.com - Date: 26 September 2014 11:39 (UTC) - Expand

Date: 26 September 2014 07:22 (UTC)
From: [identity profile] litlship.livejournal.com
знакомой пришло, нашёл и удалил (правда не так просто как написал)

Date: 26 September 2014 07:24 (UTC)
From: [identity profile] ilcomm.livejournal.com
когда эту гребанную 1с на мак уже сделают(. ппц какой-то - это последняя программа для чего мне нужна винда (в паралелс).

Date: 26 September 2014 09:19 (UTC)
From: [personal profile] kobelsky
НЕ - SQL вариант прекрасно работает под wine. Ставьте linux и наслаждайтесь.

(no subject)

From: [identity profile] ilcomm.livejournal.com - Date: 26 September 2014 09:39 (UTC) - Expand

(no subject)

From: [identity profile] abs0lutezer0.livejournal.com - Date: 28 September 2014 15:36 (UTC) - Expand

Date: 26 September 2014 07:33 (UTC)
From: [identity profile] chonbuk.livejournal.com
Спасибо, полезно.

Date: 26 September 2014 07:37 (UTC)
From: [identity profile] krasnob.livejournal.com
Если ваши сотрудники некомпетентны, используйте почту на бесплатных крупных почтовых сервисах — там хотя бы антивирус есть.

Date: 26 September 2014 14:33 (UTC)
From: [identity profile] wforester.livejournal.com
Смешно. Последний такой пробой был именно с ящика на бесплатных крупных почтовых сервисах.

Date: 26 September 2014 07:43 (UTC)
From: [identity profile] pbv1960.livejournal.com
А Касперским или NOD32 такие троянцы всегда обнаруживаются? У меня на всех бухгалтерских машинах стоит NОD32 с настройкой "удалять все подозрительное не спрашивая пользователя" - пока (тьфу-тьфу) не попадались.

Date: 26 September 2014 07:45 (UTC)
From: [identity profile] ammo1.livejournal.com
Увы, это лотерея. Скорее всего обнаружится, но может и нет.

(no subject)

From: [identity profile] kofeinik.livejournal.com - Date: 26 September 2014 07:57 (UTC) - Expand

(no subject)

From: [identity profile] dusty.livejournal.com - Date: 26 September 2014 10:45 (UTC) - Expand

(no subject)

From: [identity profile] gray-bird.livejournal.com - Date: 26 September 2014 08:06 (UTC) - Expand

(no subject)

From: [identity profile] pbv1960.livejournal.com - Date: 26 September 2014 08:46 (UTC) - Expand

(no subject)

From: [identity profile] hardworm.livejournal.com - Date: 26 September 2014 10:43 (UTC) - Expand

(no subject)

From: [identity profile] 0thers.livejournal.com - Date: 26 September 2014 17:04 (UTC) - Expand

Date: 26 September 2014 07:49 (UTC)
From: [identity profile] zaboris.livejournal.com
Штука не новая. Помню лет 8 назад шифровались файлы доковские и экселевские, но они просто поролись, никто ничего не вымогал.
Спасибо, что напомнили

Date: 26 September 2014 07:51 (UTC)
From: [identity profile] sergey pavlov (from livejournal.com)
Поэтому для документов нужно иметь файлопомойку с антивирусом и бэкапом. Даже если это будет старый целерончик на линухе с самбой.

Date: 26 September 2014 14:35 (UTC)
From: [identity profile] wforester.livejournal.com
И диски с бэкапом отключать после процедурки. Иначе зверюшка радостно зашифрует и архивы бэкапа.

(no subject)

From: [identity profile] qrty.livejournal.com - Date: 27 September 2014 03:37 (UTC) - Expand

(no subject)

From: [identity profile] wforester.livejournal.com - Date: 27 September 2014 05:52 (UTC) - Expand
From: [identity profile] geekmaniak.livejournal.com
Как-то у меня коллега ловил такой, я расшифровывал три дня. Кому интересно смогу помочь. Правда файлы при расшифровке теряют свое название и не подлежат расшифровке 10% файлов. А так все нормально.
From: [identity profile] ammo1.livejournal.com
По всей видимости этих вирусов очень много и я описал худший случай.

(no subject)

From: [identity profile] marlik almighty - Date: 26 September 2014 16:27 (UTC) - Expand

Date: 26 September 2014 08:08 (UTC)
From: [identity profile] aniri-irina.livejournal.com
оо, сейчас такие письма валом идут, они попадают в папку спама, а там я их даже не читаю

а кстати, всегда вирус под расширением exe ?
Edited Date: 26 September 2014 08:10 (UTC)

Date: 26 September 2014 08:23 (UTC)
From: [identity profile] ammo1.livejournal.com
у него двойное расширение. Если в системе настройки по умолчанию, Вы не увидите .exe.

(no subject)

From: [identity profile] aniri-irina.livejournal.com - Date: 26 September 2014 09:21 (UTC) - Expand

(no subject)

From: [identity profile] melkiythegreat.livejournal.com - Date: 26 September 2014 09:38 (UTC) - Expand

(no subject)

From: [identity profile] aniri-irina.livejournal.com - Date: 26 September 2014 10:37 (UTC) - Expand

Date: 26 September 2014 08:12 (UTC)
From: [identity profile] qyix7z.livejournal.com
Меня на этой неделе достала некая Эмилия с письмами типа "my new photo ;)" и вложением photo.zip. Штук 10 пришло.
Хваленый нод32 только на следующий(!) день обнаружил трояна в этом зипе.

Date: 30 September 2014 10:31 (UTC)
From: [identity profile] closedsea.livejournal.com
+1 недели 2 уже почтовый фильтр удаляет "my new photo ;)"

Date: 26 September 2014 08:26 (UTC)
From: [identity profile] sidmsk.livejournal.com
а " реального контрагента" где они берут?

Date: 26 September 2014 08:38 (UTC)
From: [identity profile] ammo1.livejournal.com
Утаскивают у предыдущей жертвы из контактов.

(no subject)

From: [identity profile] sidmsk.livejournal.com - Date: 26 September 2014 08:41 (UTC) - Expand

(no subject)

From: [identity profile] qyix7z.livejournal.com - Date: 26 September 2014 11:41 (UTC) - Expand

Date: 26 September 2014 08:30 (UTC)
From: [identity profile] livejournal.livejournal.com
Здравствуйте! Ваша запись попала в топ-25 популярных записей LiveJournal России! Подробнее о рейтинге читайте в Справке.

Date: 26 September 2014 08:30 (UTC)
From: [identity profile] livejournal.livejournal.com
Здравствуйте! Ваша запись попала в топ-25 популярных записей LiveJournal центрального региона. Подробнее о рейтинге читайте в Справке.

Date: 26 September 2014 08:36 (UTC)
From: [identity profile] uxare.livejournal.com
приходило. интересно файлы на общем серваке он зашифрует?

Date: 26 September 2014 08:39 (UTC)
From: [identity profile] ammo1.livejournal.com
Фиг его знает. В принципе вполне может.

(no subject)

From: [identity profile] uxare.livejournal.com - Date: 26 September 2014 08:42 (UTC) - Expand

(no subject)

From: [identity profile] andris.livejournal.com - Date: 28 September 2014 20:34 (UTC) - Expand

(no subject)

From: [identity profile] closedsea.livejournal.com - Date: 30 September 2014 10:33 (UTC) - Expand

(no subject)

From: [identity profile] beck2006.livejournal.com - Date: 26 September 2014 13:56 (UTC) - Expand

(no subject)

From: [identity profile] wforester.livejournal.com - Date: 26 September 2014 14:37 (UTC) - Expand

(no subject)

From: [identity profile] uxare.livejournal.com - Date: 26 September 2014 14:42 (UTC) - Expand

Date: 26 September 2014 09:18 (UTC)
From: [identity profile] rocketsan.livejournal.com
Я всего два раза слышал практические истории про заражение таким вирусом. Оба раза на хабре. И оба раза ключ был успешно декомпилирован. Софистика! :)

Date: 26 September 2014 10:48 (UTC)
From: [identity profile] dusty.livejournal.com
Я с подобным вирусом сталкивался лет 10 назад у клиента. По счастью, у него был бэкап относительно свежий, поэтому расшифровкой заморачиваться не пришлось, только лечением.

(no subject)

From: [identity profile] pavsikakiy.livejournal.com - Date: 26 September 2014 15:59 (UTC) - Expand

(no subject)

From: [identity profile] 0thers.livejournal.com - Date: 26 September 2014 17:07 (UTC) - Expand

Date: 26 September 2014 09:23 (UTC)
From: [identity profile] sergio-vorsin.livejournal.com
Гм,а могут бухгалтерские тётки выучить одно,но очень простое правило:НИКОГДА НЕ ОТКРЫВАТЬ exe.шники,приходящие в почте?НИКОГДА!!!
Впрочем,уровень комп.грамотности бухг.тиоток иногда просто поражает.Была у меня деффка,когда-то ей было 19,ну и всё такое.Сейчас ей 36,она типичная по сознанию бухгалтерская тиотка.Ну иногда в контакте с ней вась-вась.Попросила фотки наши старые.Ну пишу:архив с фотками на файлообменнике,вот ссылка.Отвечает:я такого не понимаю-что такое архив и файлообменник,я к сисадмину с этим обращусь.У тётки высшее университетское образование...

Date: 26 September 2014 10:01 (UTC)
From: [identity profile] ingvarhelgisson.livejournal.com
бухгалтерских теток ничему учить не надо.
надо
1. всегда делать бекап всего
2. держать критичные доки как минимум в двух местах
3. отобрать у пользователя админские права.

(no subject)

From: [identity profile] baibuga.livejournal.com - Date: 26 September 2014 17:19 (UTC) - Expand

(no subject)

From: [identity profile] a-vas.livejournal.com - Date: 26 September 2014 22:52 (UTC) - Expand

(no subject)

From: [identity profile] sergio-vorsin.livejournal.com - Date: 27 September 2014 04:57 (UTC) - Expand

Date: 26 September 2014 09:56 (UTC)
From: [identity profile] xatkaru.livejournal.com
У нас политикой компании все исполняемые и zip-файлы автоматически удаляются из письма еще на сервере, до того, как письмо приходит к конечному пользователю. В текст письма добавляется сообщение о том, что вложение было удалено.

Date: 26 September 2014 10:50 (UTC)
From: [identity profile] dusty.livejournal.com
А архивы-то за что?

Date: 26 September 2014 10:17 (UTC)
From: [identity profile] bonapartw.livejournal.com
Да ось у них не той системы

Date: 26 September 2014 10:27 (UTC)
From: [identity profile] dj-kira.livejournal.com
"Никаких шансов расшифровать файлы нет. Эффективных алгоритмов взлома шифра RSA сне существует. Ключ для расшифровки данных можно получить только у автора троянца. Многие пытаются найти в интернете ключ для расшифровки, но этого бесполезно - на каждом компьютере ключ свой."

Не совсем. Все от модификации зависит. У меня бухгалтерия тоже отличилась. Но, потом, мои бойцы так увлеклись, что подобрали ключ. Вот топик в котором коллега изалагет процедуру: http://virusinfo.info/showthread.php?t=160942

3000-ТОП

Date: 26 September 2014 11:03 (UTC)
From: [identity profile] 3000top.livejournal.com
Ваша запись появилась в рейтинге 3000-ТОП (http://www.3000top.ru). Отслеживать судьбу записи вы можете по этой ссылке (http://www.3000top.ru/search.php?search=ammo1).

Date: 26 September 2014 11:07 (UTC)
From: [identity profile] kubaz.livejournal.com
Пока не получал, но фиг знает...)
.exe удаляю сразу, архивы - попозже...)

Date: 26 September 2014 11:24 (UTC)
From: [identity profile] barma_glott.livejournal.com
кстати, а вот как настроить запрет на исполнение сторонних файлов на XP и 7?

Date: 26 September 2014 11:43 (UTC)
From: [identity profile] qyix7z.livejournal.com
1. Не сидеть с админскими правами.
2. В политиках безопасности указать, что можно запускать - остальное нельзя.

С подключением

Date: 26 September 2014 11:29 (UTC)
From: [identity profile] grave-in-4e.livejournal.com
Свежесть альпийских гор
http://www.echo.msk.ru/programs/tochka/1381108-echo/

Date: 26 September 2014 11:35 (UTC)
From: [identity profile] kruzenwtern.livejournal.com
Мои ловили. Заплатили, ключ получили, файлы расшифровали.

Эта пакость может расползаться и по сетевым дискам и по всему куда дотянется.
Работает до первой перезагрузки компа точно. Сколько времени будет работать - столько и зашифрует.

Денег просят (ловили paycrypt) 120 за не более 3 000 файлов, чем больше файлов тем дороже берут.

Докторвеб ловит ее только при принудительном сканировании. И не каждый раз.

Date: 30 September 2014 10:38 (UTC)
From: [identity profile] closedsea.livejournal.com
там дешифратор со счетчиком? а если запустить каждый раз в новой виртуалке?

(no subject)

From: [identity profile] kruzenwtern.livejournal.com - Date: 30 September 2014 14:05 (UTC) - Expand

(no subject)

From: [identity profile] closedsea.livejournal.com - Date: 30 September 2014 14:07 (UTC) - Expand

(no subject)

From: [identity profile] kruzenwtern.livejournal.com - Date: 30 September 2014 14:08 (UTC) - Expand

(no subject)

From: [identity profile] closedsea.livejournal.com - Date: 30 September 2014 14:10 (UTC) - Expand

(no subject)

From: [identity profile] kruzenwtern.livejournal.com - Date: 30 September 2014 14:25 (UTC) - Expand
Page 1 of 2 << [1] [2] >>

Profile

ammo1: (Default)
ammo1

February 2017

M T W T F S S
   1 2 3 4 5
6 7 8 9 10 11 12
13141516171819
20212223242526
2728     

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated 3 April 2026 01:43
Powered by Dreamwidth Studios