[#] Security Week 20: Поддельные WannaCry, у HP в дровах кейлоггер, Chrome загружает лишнее
habrabot(difrex,1) — All
2017-05-19 20:30:04


WannaCry успел прославиться так, что даже неграмотная часть населения планеты что-то где-то слышала, а уж те, кто имеет хоть какое-то отношение к информационной безопасности, успели досконально изучить многочисленные [исследования][1] троянца и [FAQ][2] по нему. Такого ажиотажа по поводу вредоносного ПО еще не было, так что у нас есть первая троянская суперзвезда. И у этой популярности уже появились последствия.

Даже самые ленивые админы закрыли доступ к порту 445 из Интернета (у кого был зачем-то открыт) и накатили обновления, то же сделали многие обычные пользователи, наши и британские ресерчеры синкхольнули стоп-домены нескольких вариантов WannaCry, однако полностью остановить эпидемию пока не удается. Теперь [выяснилось][3], что кто-то очень предприимчивый лихо прицепляется к этому поезду прямо на ходу, и пытается намыть себе копеечку.

Шон Диллон из RiskSense рассказал, что они там выявили несколько новых версий WannaCry, которые почти не отличаются от изначальной, только не радуют – вот только адрес бикойн-кошелька, на который требуется переводить выкуп, нагло перебит в хекс-редакторе. И еще одно крохотное изменение: подражатели, с помощью все той же грубой правки файла, отключили механизм самоуничтожения троянца, то есть стоп-домены для этих версий отсутствуют.
[Читать дальше →][4]

[1]: https://securelist.com/blog/incidents/78351/wannacry-ransomware-used-in-widespread-attacks-all-over-the-world/
[2]: https://securelist.com/blog/research/78411/wannacry-faq-what-you-need-to-know-today/
[3]: https://threatpost.com/wannacry-variants-pick-up-where-original-left-off/125681/
[4]: https://habrahabr.ru/post/329098/?utm_source=habrahabr&utm_medium=rss&utm_campaign=feed_posts#habracut