TorrentLocker распространяется в 22 странах

Опубликовано: 5 ноября 2016 г., суббота

Шифратор, известный с 2014 года, распространяется в фишинговых письмах под видом официальных уведомлений почтовых служб, телекоммуникационных или энергетических компаний.

Письмо содержит ссылку на исполняемый файл TorrentLocker, после его загрузки программа шифрует файлы пользователя.

Схема работы TorrentLocker с 2014 года не изменилась кардинально, но злоумышленники внедрили несколько обновлений.  После блокировки файлов TorrentLocker определяет местонахождение жертвы по IP и требует выкуп на актуальном языке и в соответствующей валюте. В ESET выяснили, что вымогатель «поддерживает» 22 страны, включая Австралию, Австрию, Великобританию, Германию, Испанию, Нидерланды, Францию, Чехию и др.

TorrentLocker шифрует файлы на компьютере жертвы, свои конфигурационные файлы и данные для командного сервера. В 2014 году вымогатель использовал криптографическую библиотеку LibTomCrypt, новые версии «предпочитают» функции Microsoft CryptoAPI.
Зловред заботится о том, чтобы пользователь смог продолжить работу на зараженном компьютере – она не «трогает» системные файлы Windows. Новые версии TorrentLocker содержат список исключений, согласно которым шифрование файлов .exe, .dll и .sys невозможно.

Еще одно нововведение состоит в том, что TorrentLocker шифрует меньший объем данных. В старых версиях программа шифровала первые 2 Мб файлов. Сейчас размер шифруемой части сократился до одного мегабайта.

Сайты, которые используются для распространения TorrentLocker, по–прежнему открываются только из той страны, на которую нацелена атака. Это усложняет работу вирусных аналитиков и автоматических решений для сбора данных. Изменилась модель работы с удаленным сервером – шифратор пытается обращаться к сервису анонимной сети Tor.

Источник: esetnod32.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

США оказались домом бренд-мошенников

Около семидесяти процентов сайтов, незаконно использующих торговые марки, располагается в США. дальше »

CeBIT 2009: интернет-безопасность Германии в катастрофическом состоянии

В докладе, представленном Управлением информационной безопасности страны (BSI) на выставке CeBIT 2009, отмечается, что интернет-преступность и кибервредительство шагают семимильными шагами. дальше »

Adidas запустил adidas.tv

Adidas запустил adidas.tv. Сейчас фирменный видеоканал бренда работает в бета-версии и насчитывает порядка 70 видеосюжетов. дальше »

ICANN откроет кириллический домен верхнего уровня

Регистрация доменных имен, полностью написанных кириллицей, а также символами других национальных алфавитов, должна начаться до конца текущего года. дальше »

WebMoney будет содействовать развитию украинского Интернета

WebMoney пополнила состав Интернет Ассоциации Украины, которая содействует развитию украинского сегмента Интернета. дальше »

Стартовала свободная регистрация имен в доменной зоне .tel

Британский регистратор Telnic объявил о начале свободной регистрации имен в доменной зоне .tel, который ориентирован на пользователей смартфонов. дальше »

В Интернете появится первое публичное выступление принцессы Елизаветы

На сайте британской монархии размещено первое публичное выступление будущей королевы Елизаветы II, сделанное ею в разгар Битвы за Англию в 1940 г. дальше »

Microsoft запустит экспериментальный поисковик

Microsoft создала новый поисковый сайт – Viveri, который на этой неделе стал доступен всем работникам корпорации. дальше »

Министр юстиции Великобритании стал жертвой интернет-мошенников

Министр юстиции Великобритании Джек Стро стал жертвой интернет-мошенников, взломавших его электронный почтовый ящик на веб-сервисе Hotmail. дальше »

«Большая норвежская энциклопедия» скоро станет бесплатной

«Большая норвежская энциклопедия» (Store norske leksikon) с 25 февраля станет бесплатной и доступной для всех в Интернете. дальше »