Sony Pictures взломали программой из Северной Кореи

Нашли следы взлома Sony Pictures Entertainment

В Сети появились новые подробности о вредоносном программном обеспечении, которое использовалось для взлома сетей кинокомпании Sony Pictures Entertainment. Атаку прошлой недели связывают с северокорейским правительством. Это открытие сделали следователи из ФБР.

1 декабря представители ФБР опубликовали детальное предупреждение о вредоносном софте, используемом для атак. В докладе не сообщали, что Sony стала жертвой данного ПО. Весь текст не удалось получить, однако информаторы ресурса Re/code поделились некоторыми находками ФБР.

Одна из главных возможностей софта – полное удаление данных с жёстких дисков зараженных систем. Это серьёзное доказательство того, что в атаке замешана Северная Корея. В предыдущих нападениях, в которых также подозревалось данное государство, тоже часто уничтожалась вся информация на системах. Например, такое произошло во время прошлогоднего проникновения на территории Южной Кореи.

Создатель вредоносного софта пользовался корейским языковым набором для ОС Windows. Это ещё одно, хотя и не самое весомое, доказательство участия северных корейцев во взломе Sony. Софт функционирует в независимости от языка, который используется на атакуемых системах.

Похоже, что для проведения атаки хакеры эксплуатировали взломанные компьютеры в Польше, Таиланде и Италии. В сообщении ФБР указано, что данные системы не связаны с жертвами или нападавшими. Вредоносный софт пользуется инструментом WMI, который часто применяют для управления ПК на базе ОС Windows в крупных корпорациях. После внедрения ПО разносится по всей системе одновременно и стирает всю информацию с компьютеров.

Sony впервые атаковали на прошлой неделе, когда злоумышленникам удалось нарушить работу систем Sony Pictures Entertainment. Сотрудники киностудии 24 ноября не смогли получить доступ к своим ПК. На экранах постоянно отображалась картинка со скелетом и предупреждением от загадочной хакерской группы. 28 числа прошлого месяца в Сети появились конфиденциальные данные о деятельности Sony. На выходных хакеры опубликовали записи 5 фильмов, 4 из которых еще не появились в кинотеатрах.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Устранить 0x80073CFA в Windows 10 можно тройной переустановкой WinAppSDK

Microsoft поделилась способом устранения ошибки в Windows 10, из-за которой приложения не могут устанавливаться и обновляться. Временным решением проблемы могут воспользоваться те, кто не готов ждать выхода ежемесячных обновлений.

Об ошибке вида «Deployment failed with HRESULT: 0x80073CFA» мы писали на прошлой неделе. Тогда было известно, что обновление WinAppSDK сломало механизм деинсталляции в Windows 10.

Прежде всего баг коснулся пакетных приложений вроде Microsoft Teams. Проблемной версией считается WinAppSDK 1.6.2.

Чтобы уберечь других пользователей Windows 10 от этого бага, Microsoft отозвала WinAppSDK 1.6.2, а спустя несколько дней — выпустила предварительный апдейт KB5046714, который якобы должен устранить баг.

«Мы изучили соответствующие логи и пришли к выводу, что проблема с WinAppSDK может мешать пользователям устанавливать и обновлять софт», — объясняет менеджер по продуктам Microsoft Рой Маклахлан.

«Чтобы минимизировать последствия и не распространять ошибку далее, мы приняли решение отозвать WinAppSDK версии 1.6.2».

Помимо этого, корпорация поделилась альтернативным способом устранения ошибки 0x80073CFA. В частности, предлагается установить WinAppSDK 1.6.3, причём сделать это придётся три раза.

Чтобы проверить, затронута ли ваша система, можно ввести следующую PowerShell-команду:

Get-Appxpackage *WindowsAppRuntime.1.6* -AllUsers | Where { $_.Version -eq '6000.311.13.0' }
Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru