Злонамеренные киберпреступники атакуют неисправленными Microsoft Exchange серверы с DearCry Программа-вымогатель DearCry использовала уязвимости систем жертв.
Это вредоносное ПО захватило серверы, подверженные уязвимости ProxyLogon, увеличив объем атак по этому вектору.
В последнее время наблюдается рост атак с использованием программ-вымогателей. Check Point обнаружила всплеск атак, нацеленных на необновленные серверы Microsoft Exchange.
14 марта Microsoft подсчитала, что уязвимыми оказались 82,000 30,000 серверов Exchange. По данным RiskIQ, через неделю число уязвимых машин сократилось примерно до XNUMX XNUMX.
Но Check Point показал более 50,000 XNUMX попыток атак на различные организации. Это включало:
- военный
- банковское дело и
- производственные организации.
В целом 49 процентов атак были направлены исключительно на организации США.
WannaCry возвращается под именем DearCry?
Последняя версия вируса-вымогателя DearCry продемонстрировала необычное поведение атаки с шифрованием, похожее на WannaCry.
Марк Ломан, директор компании Sophos, проанализировал образцы, полученные в результате отраженной атаки на одного из их клиентов.
Анализ показал, что вирус-вымогатель был примитивным и не скрывал своего присутствия. Таким образом, его создал кто-то с элементарными навыками.
Однако анализ Ломана выявил аналогичный подход к гибридному шифрованию, используемый WannaCry.
Оба генерируют зашифрованную копию атакованного файла, метод, который мы называем шифрованием «копии». Затем перезаписывает исходный файл, чтобы заблокировать восстановление, метод, который мы называем «шифрованием на месте»,
Марк Ломан, директор Sophos
Он добавил, что жертвы копий-вымогателей могут восстановить часть своих данных. Но при шифровании на месте восстановление с помощью инструментов восстановления невозможно.
BitPaymer, Ryuk, REvil и Maze — известные программы-вымогатели, управляемые человеком и использующие только шифрование на месте.
Помимо этих сходств, WannaCry и DearCry имеют похожие имена и заголовки, добавляемые к зашифрованным файлам.
Он также указал, что эти сходства не означают, что у них один и тот же создатель. В конце концов, он также нашел существенные различия между WannaCry и DearCry.
Например, DearCry не имеет таймера, не использует встроенный ключ шифрования RSA или сервер управления и контроля (C2).
Еще один важный момент, на который следует обратить внимание, заключается в том, что программа-вымогатель атакует одну систему за раз, а не каждую машину в сети цели.
Другие функции DearCry включают в себя:
- создание новых двоичных файлов для новых жертв и
- простой подход к противодействию обнаружению.
Все эти особенности указывают на то, что DearCry был либо создан на скорую руку, либо находился на стадии прототипа.
Каков выход?
DearCry помещает файл «readme.txt» в каждую системную папку со словом «desktop». Он также помещает файл в корневую папку системного диска и сообщает жертвам, что произошло и к кому обратиться.
Эта записка с требованием выкупа включает два адреса электронной почты, а также хэш. Этот хэш действует как уникальный идентификатор для злоумышленника, указывая, какой ключ дешифрования соответствует какой атаке.
Поскольку атака вируса-вымогателя была вызвана уязвимостью сервера, следующим логичным шагом является установка исправлений.
Или отключать свои серверы от интернета, если исправление невозможно. По крайней мере, пока не появится жизнеспособное решение, объяснил Ломан.
О Microsoft
Microsoft Corporation — глобальная технологическая компания, базирующаяся в Редмонде, штат Вашингтон, США. Она занимается производством, продажей и продвижением потребительской электроники, программного обеспечения и персональных компьютеров.
Браузеры Microsoft, Microsoft Office Suite и линейка ОС Windows являются ее популярными программными продуктами. Кроме того, Microsoft также выпускает свою линейку серверов для предприятий.
Но, если вы малый бизнес владелец, вам не понадобится сервер Microsoft. Перейдите на наша страница обзора узнать плюсы и минусы различных решений веб-хостинга.