Шифровальщик Diavol вернулся, сменив визуальные IoC

Шифровальщик Diavol вернулся, сменив визуальные IoC

Шифровальщик Diavol вернулся, сменив визуальные IoC

После долгого перерыва на VirusTotal вновь стали множиться образцы вымогательской программы Diavol. Анализ новейших из них показал, что вредонос стал 64-битным, сменил имя записки с требованием выкупа и добавляемое расширение, но файлы шифрует по-прежнему — с помощью XOR и RSA.

В ИБ-сообществе считают Diavol творением создателей TrickBot, влившихся в сообщество Conti. После распада преступного синдиката сторонний шифровальщик затих, а теперь, видимо, возобновил атаки. Специалисты по реверс-инжинирингу изучили новые семплы и пришли к выводу, что в некоторых случаях восстановление файлов все еще возможно.

В рамках обновления операторы зловреда изменили расширение, добавляемое к зашифрованным файлам, — вместо прежнего .lock64 используется .bully. Записка, оставляемая на машине жертвы, теперь именуется WARNING.txt (на самом деле новое название файла всплыло еще в ноябре прошлого года, а текст в нынешнем виде появился в минувшем июне).

Система шифрования данных осталась прежней — XOR + RSA, но она настолько необычна, что исследователи разобрали ее и в мартовском блоге, и сейчас. Перед началом процесса Diavol генерирует и сохраняет в теле ключ длиной 2048 байт для выполнения операций XOR над данными (уникален для каждой жертвы, но один для всех ее файлов).

Затем вредонос начинает в цикле дробить файлы на блоки по 2048 байт, отбрасывая остаток. После этого ко всем считанным блокам применяется XOR, итог записывается обратно в обрабатываемые файлы.

 

В конец файла записываются XOR-ключ, зашифрованный по RSA (публичный ключ хранится в коде зловреда), а также объем обработанных данных — число также кодируется разовым прогоном XOR.

К сожалению, это еще не все. Завершив первый этап, вредонос возвращается к началу файла и начинает считывать блоки 0x75 байт, шифровать их по RSA с возвратом результата в тот же файл, но без добавления ничего не значащих данных (паддинга).

Такой способ шифрования, по мнению исследователей, вселяет надежду. Получив XOR-ключ, можно без особого труда вернуть содержимое многих файлов — за исключением первых 1170 байт, которые придется отстраивать заново.

Напомним, жертвы Diavol могут также воспользоваться бесплатным декриптором, который уже доступен на сайте No More Ransom.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России не боятся умных устройств

Согласно всероссийскому опросу, проведённому банком ВТБ накануне конференции Data Fusion, носимыми устройствами уже пользуется более половины россиян. Почти 90% из них знают, что такие гаджеты собирают о них различные данные, но не считают это критичным.

Исследование показало, что две трети респондентов относятся к «умным» устройствам положительно — оценили их «хорошо» или «отлично». Остальные заняли нейтральную позицию.

В настоящее время 58% опрошенных уже используют носимую электронику, ещё 37% планируют начать в ближайшее время. Лишь каждый девятый признался, что не испытывает интереса к таким технологиям.

Наиболее популярными устройствами среди пользователей стали смарт-часы и фитнес-трекеры — их используют 95% владельцев носимой электроники. На втором месте оказались «умные» кольца с результатом в 16%.

Будущее технологий россияне видят с оптимизмом: 76% опрошенных уверены, что в течение ближайших 10 лет появятся как новые формфакторы, так и принципиально новые функции устройств. Ещё 16% полагают, что обновится только функциональность, а формы останутся прежними. Лишь 6% считают, что возможности устройств сократятся или интерес к ним угаснет.

О сборе данных носимыми устройствами осведомлены 89% пользователей. Однако только 31% из них специально интересовались, какие именно данные отправляются производителю. Остальные ограничиваются базовыми мерами защиты. Почти половина респондентов не считают информацию, собираемую устройствами, критически важной, а 10% вовсе не знают о рисках утечки данных.

Что касается оценки надёжности защиты, то почти 40% участников опроса считают её достаточной, 42% убеждены, что её необходимо усиливать, а 13% об этом не задумывались. Примечательно, что уверенность в надёжности выше среди старших респондентов: в группе 56–65 лет в надёжности защиты убеждена половина опрошенных. При этом представители всех возрастов едины во мнении: по мере усложнения и расширения функционала «умных» устройств меры по обеспечению безопасности должны становиться всё серьёзнее.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru