Trend Micro: Все дешифраторы для вымогателя Cerber теперь бесполезны

Trend Micro: Все дешифраторы для вымогателя Cerber теперь бесполезны

Trend Micro: Все дешифраторы для вымогателя Cerber теперь бесполезны

Обновленная версия вымогателей семейства Cerber присваивает зашифрованным файлам новое расширение и делает бесполезными утилиты-дешифраторы. Новый вариант шифровальщика был обнаружен исследователем Trend Micro panicall, который показал, что вредонос теперь добавляет расширение .cerber2 к зашифрованным файлам. Также появились и некоторые другие изменения, не столь очевидные.

Первоначально Cerber возник в начале марта и имел функционал, которым другие шифровальщики не обладали. Он запускал VBScript-код, упакованный в файл .vbs, в результате чего зараженный компьютер мог говорить с жертвой. Вредонос посылал Windows команду запуска в безопасном режиме с загрузкой сетевых драйверов, настраивал себя на загрузку при запуске системы и также на выполнение каждую минуту.

С марта Cerber был замечен в нескольких вредоносных кампаниях, и даже был связан с DDoS-атаками. В июне, когда распространение вымогателя Locky снизилось после того, как ботнет Necurs ушел в оффлайн, активность Cerber увеличилась. Чтобы избежать детектирования, Cerber видоизменяется каждые 15 секунд и нацелен, в основном, на пользователей Office 365.

В свое время экспертам удалось создать дешифратор для семейства Cerber, однако  в новой версии Cerber 2 устранены уязвимости, позволившие экспертам сделать это. Также новая версия включает всяческие улучшения, призванные помешать детектированию и анализу вредоноса.

Cerber 2 использует упаковщик, чтобы скрыть вредоносный код. Еще одним серьезным улучшением является использование Windows API CryptGenRandom для генерирования ключа шифрования. Новая версия использует 32-байтный ключ, в том время как предыдущая использовала 16-байтный.

Вымогатель также имеет черный список антивирусов в свое конфигурационном файле, включающий наиболее распространенные антивирусные решения на рынке. Также есть черный список стран, включающий Россию. Вредонос выполняет на системе ряд проверок: системный язык, страну, наличие виртуальной машины и ряд запущенных процессов.

Согласно BleepingComputer, есть также некоторые визуальные изменения в вымогателе, например, использование иконки из детской игры Anka. Также Cerber 2 меняет обои, которые уведомляют пользователя, что его «документы, фотографии, базы данных и другие важные файлы были зашифрованы».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ФСТЭК России продлил сертификат для МойОфис Защищенное облако

Федеральная служба по техническому и экспортному контролю (ФСТЭК России) продлила сертификат соответствия №4119 для решения «МойОфис Защищенное Облако» до 14 апреля 2029 года. Согласно данному документу, продукт соответствует четвёртому уровню доверия.

Сертифицированная версия «МойОфис Защищенное Облако» может использоваться:

  • На значимых объектах критической информационной инфраструктуры (КИИ);
  • Для обработки конфиденциальной информации и персональных данных любых категорий в информационных системах.

Использование сертифицированного решения позволяет компаниям соблюдать законодательные требования в области защиты данных и сведений ограниченного доступа, что снижает юридические риски и облегчает процесс аттестации инфраструктуры у регуляторов.

В обновлённых версиях «МойОфис Защищенное Облако» реализован ряд новых функций, направленных на повышение безопасности:

  • Двухфакторная аутентификация — значительно снижает риск компрометации учётных данных, даже если злоумышленники получили доступ к паролю.
  • Автоматическое завершение неактивных сессий — предотвращает несанкционированный доступ к открытым документам.
  • Отслеживание изменений в файлах — позволяет пользователям видеть, какие правки были внесены в ходе работы.
  • Расширенный поиск сотрудников — упрощает навигацию и взаимодействие внутри системы.

Сергей Тридневко, директор по безопасности «МойОфис», отметил:

«Регулярное прохождение сертификационных испытаний — важный этап в развитии продукта, предназначенного для организаций с высокими требованиями к защите данных. Наши пользователи могут быть уверены, что технологии, заложенные в “МойОфис Защищенное Облако”, соответствуют современным стандартам безопасности и эффективно противостоят киберугрозам».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru