Вымогатель StalinLocker отображает жертве Сталина и удаляет все файлы

Вымогатель StalinLocker отображает жертве Сталина и удаляет все файлы

Вымогатель StalinLocker отображает жертве Сталина и удаляет все файлы

Эксперты обнаружили новый вымогатель-вайпер, который отображает жертве Сталина и воспроизводит гимн СССР. Вредонос также дает пользователю 10 минут, показывая обратный отсчет, в течение которых жертве нужно ввести правильный код. Если код не будет введен, вымогатель попытается удалить содержимое всех дисков на компьютере.

Вредоносная программа получила имя StalinLocker или StalinScreamer, после запуска она выполняет следующие шаги:

  • Извлекает файл USSR_Anthem.mp3 в каталог %UserProfile%\AppData\Local и воспроизводит его. Гимн практически идентичен тому, что размещен на YouTube, однако качество гораздо хуже.
  • Копирует себя как %UserProfile%\AppData\Local\stalin.exe и создает пункт автозапуска под названием «Stalin», который запускает блокировку экрана и вайпер при входе пользователя.
  • Создает файл %UserProfile%\AppData\Local\fl.dat, в который записывает значение — текущее количество секунд, разделенное на 3. Таким образом, каждый раз при запуске обратный отсчет будет значительно меньше.
  • Пытается завершить процессы Explorer.exe, taskmgr.exe и другие, кроме Skype или Discord.
  • Пытается создать запланированную задачу под названием «Driver Update», которая будет запускать Stalin.exe — отвечающий за эту часть код в настоящее время выдает ошибки.

После выполнения всех этих шагов StalinLocker отображает экран блокировки с 10-минутным обратным отсчетом. Либо вы введете правильный код, либо ваши файлы будут полностью удалены. Специалистам удалось высчитать, что этот код генерируется путем вычитания из текущей даты (когда вайпер был запущен) дату 1922.12.30.

Если пользователь ведет правильный код, вайпер завершит работу и удалит пункт автозапуска.

Если же пользователь не введет нужный код, вредоносная программа попытается удалить все файлы, найденные на всех дисках, подключенных к компьютеру. Для этого вымогатель будет перебирать в алфавитном порядке буквы, которые назначаются дискам: от A до Z.

Этот вредонос данный момент все еще находится в разработке, но злоумышленники могут легко его доработать. К счастью, большинство антивирусных продуктов детектируют этот вымогатель.

Каждая третья компания в России пережила более 10 кибератак за год

Почти треть российских компаний в 2025 году пережили более десяти кибератак на свою инфраструктуру. Об этом говорят результаты опроса, проведённого Центром компетенций сетевой безопасности компании «Гарда». Согласно данным исследования, 29% респондентов сообщили о десяти и более атаках, ещё у 42% инциденты происходили от одного до девяти раз.

При этом 29% участников заявили, что не фиксировали атак вовсе. В «Гарде» отмечают: это не обязательно означает их отсутствие — возможно, дело в недостаточном уровне мониторинга событий информационной безопасности.

Самыми распространёнными угрозами остаются фишинг и социальная инженерия — с ними сталкивались 69% опрошенных компаний.

На втором месте — вредоносные программы, включая инфостилеры, трояны и шифровальщики (56%). DDoS-атаки затронули почти треть участников опроса — 31%.

 

 

Отдельный блок опроса был посвящён тому, какие атаки труднее всего обнаружить и остановить. Лидируют здесь атаки с использованием уязвимостей нулевого дня — их назвали самыми проблемными 68% респондентов.

На втором месте — атаки внутри периметра с применением легитимных учётных записей (45%). Также компании отмечают сложности с выявлением скрытных вредоносных инструментов и атак, идущих через внешние сервисы с низким уровнем защиты.

По словам руководителя продукта «Гарда TI Feeds» Ильи Селезнёва, результаты опроса показывают очевидную тенденцию: киберугрозы развиваются быстрее, чем традиционные меры защиты.

Он подчёркивает, что в таких условиях всё большую роль играет проактивный подход и работа с актуальными данными об угрозах — от поиска фишинговых доменов и скомпрометированных учётных данных до выявления утечек персональных данных и исходного кода ещё до того, как ими воспользуются злоумышленники.

В целом результаты опроса подтверждают: даже если атаки «не видны», это не значит, что их нет. А фокус на обнаружение и предотвращение становится не менее важным, чем реагирование на уже произошедшие инциденты.

RSS: Новости на портале Anti-Malware.ru