По сообщению разработчиков антивирусов компании «Лаборатория Касперского», в последние месяцы заметно участились случаи инфицирования компьютеров вирусами-шифровальщиками. Совсем недавно эксперты выявили очередную схему «засылки» такого вредоносного ПО в пользовательские ПК. Под видом писем от «представителя коллекторской группы» крупного банка адресатам рассылались уведомления, озаглавленные фразой «у вас не погашен кредит». В самом тексте послания сообщалось, что в связи с якобы имеющейся задолженностью подан судебный иск, с текстом которого можно ознакомиться по указанной в ссылке. Попытка открыть вложение приводит к запуску вируса-шифровальщика, который после кодирования фалов в ПК вымогает за обратную дешифровку у пользователя деньги.

По оценке «Лаборатории Касперского», проникновение шифровальщиков в компьютеры пользователей во втором квартале текущего года — по сравнению с предыдущим кварталом — возросло более чем в два раза, а это около 65 000 заблокированных попыток. Очередной рецидив был раскрыт специалистами компании «Лаборатория Касперского» буквально в июле. Вредоносное ПО внедрялось в пользовательские компьютеры с помощью инфицированных лже-писем, рассылаемых от имени неких коллекторских служб при крупных банках. Послание злоумышленники составили из расчета эмоционально-психологической реакции обывателя на угрозу судебного преследования, о чем в тексте и сообщалось. 

Массовая рассылка вируса-шифровальщика осуществлялась злоумышленниками по одному и тому же шаблону. Адресат получал письмо с шокирующей темой: «У Вас не погашен кредит». Имя отправителя или выбиралось случайным образом (например, «From: Alexey»), либо дублировало электронный адрес отправителя. В качестве официального обращения в тексте письма использовались полные ФИО получателя. Текст сообщения был представлен в виде графического файла, который подгружался по отдельной ссылке, впрочем, как и логотип банка или приведенная в конце письма подпись «представителя коллекторской группы». В письме в виде «картинки» адресату сообщали:

«Уважаемый <имярек>,
меня зовут Афсенов Алексей Дмитриевич, я представитель коллекторской группы <название>. На ваше имя 17.01.2005 был оформлен потребительский кредит через наш онлайн-банкинг (URL крупного российского банка) на сумму 427 998 рублей.
На данный момент задолженность не погашена. На 20.07.2015 ваш долг составляет 633 773 рублей с учётом пени (0,5% в сутки). В связи с этим, на ваше имя бы составлен судебный иск.
Ознакомьтесь с документами:
Договор_займа.zip
Судебный_иск.zip»

И вправду, на большинство доверчивых получателей такое сообщение оказывало шокирующее воздействие: не задумываясь о подвохе, большинство адресатов тут же пыталось прочитать указанный «иск», чтобы разобраться в сути дела. Откуда им знать, что это — ловушка. Внутри указанных ZIP-файлов находилось исполняемое ПО с расширением [.]scr, а также защищенный паролем 7zip-архив, утилиту для его распаковки и скрипт для ее запуска. Вот в этот-то 7zip-архиве злоумышленники и «заложили» вирусный шифровальщик, который в каталогах «Лаборатории Касперского» известен под названием Trojan-Ransom.BAT.Scatter, а в антивирусных реестрах других профильных компаний — как VaultCrypt. Используя пакетный командный файл [.]cmd и легальную утилиту gpg.exe, зловред скрыто шифрует файлы в ПК и за их последующую расшифровку вымогает у пользователя деньги.

Примечательно, что злоумышленники развернули спам-кампанию от имени только двух банков — «Альфа-банка» и «Сбербанка», от стабильности которых во многом зависит экономическая безопасность России.  И, по замечанию некоторых аналитиков, это не просто банальная хакерская операция или попытка осуществить как репутационную дискредитацию крупнейших финансовых организаций страны ли экономический ущерб через компрометацию их банкинг-сервисов, а нечто большее, имеющие отношение к ИБ государства. Так что было бы вполне логично, чтобы расследованием такого с первого взгляда тривиального киберпреступления занимались не службы ИБ пострадавших банков, а Управление «К» МВД России, Центр по противодействию киберугрозам ФСБ России  и FinCERT Банка России. 

 

Сергей Бендин
28 августа, 2015

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

19.12.2025
НСПК — о едином пространстве для проведения транзакций
19.12.2025
Пентагон видит в ISACA глобальный орган по контролю за ИБ-стандартами
19.12.2025
«Слишком жёсткие правила могут замедлить темпы внедрения ИИ»
19.12.2025
«Здесь востребованы люди, которые умеют совмещать системное мышление с прикладной инженерией»
19.12.2025
NCSC стремится внедрить передовые методы защиты в цепочки поставок
18.12.2025
Эксперт: Продление жизни карт «Мир» грозит ростом скамерской активности
18.12.2025
ИИ-разработчики сами боятся утратить навыки из-за засилья нейросетей
18.12.2025
Max берёт возможный максимум
18.12.2025
ЛК: Геймерам угрожает новый инфокрад
18.12.2025
NCSC будет бороться со скамерами на основе «иллюзии обмана»

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных