close

Paha kani

Siirry navigointiin Siirry hakuun
paha kani
Tietokone on jo viruksen hyökkäyksen kohteena
Tietokone on jo viruksen hyökkäyksen kohteena
Tyyppi Ransomware virus , verkkomato
ilmestymisvuosi 24. lokakuuta 2017
(massahyökkäyksen alku)
Symantec Kuvaus
Securelistin kuvaus

Bad Rabbit ( venäjäksi "Bad Rabbit" ) on kiristysohjelmavirus , joka on kehitetty Windows -käyttöjärjestelmille ja löydetty 24. lokakuuta 2017 [1] . Analyytikkojen mukaan ohjelmalla on yksittäisten fragmenttien samankaltaisuus NotPetya- viruksen kanssa .

Symantecin mukaan viruksen uhkataso on alhainen [2] . Lokakuun 25. päivänä Bad Rabbitin alkuperäisen tartunnan antaneet palvelimet pysäytettiin [3] .

Historia

24. lokakuuta 2017 lunnasohjelmavirus hyökkäsi useisiin venäläisiin tiedotusvälineisiin , mukaan lukien uutistoimisto Interfax ja Fontanka - verkkolehti , sekä Kiovan metroon ja Odessan lentokentälle vaatien 0,05 bitcoinia (noin 16 tuhatta ruplaa) yhden tietokoneen lukituksen avaamisesta. 48 tunnin ajan [4] [5] [6] . Myös Turkkia ja Saksaa vastaan ​​hyökättiin vähemmässä määrin [7] [8] . Verkkosivuston ja Interfax-tietokoneiden palauttaminen kesti yli päivän [9] [10] . Samaan aikaan viruksesta löydettiin viittauksia fantasiasaagaan " Game of Thrones ", nimittäin kolmen lohikäärmeen nimet - Drogon, Rhaegal ja Viserion [11] [12] [13] [14] .

Hyökkäystapa

Virus ei käytä alkuasennuksessa hyväksikäyttöä tai haavoittuvuuksia: Adobe Flash Playerin päivitykseksi naamioitunut virusasennusohjelma on ladattava ja suoritettava manuaalisesti käyttäjän toimesta, se pyytää luvankorotusvahvistusta Windows UAC :n kautta [15] .

Asennuksen jälkeen sovellus rekisteröityy tavanomaiseen tehtävien ajoitusmekanismiin ja aloittaa itsensä leviämisen paikallisverkon yli SMB- ja WMIC-etäyhteyksien kautta sieppaamalla tunnuksia ja salasanoja Mimikatz- apuohjelmalla sekä raa'an voiman NTLM-salasanat Windows-etäsolmuissa useille yleisille toiminnoille. käyttäjätunnukset [15] . Cisco Talosin mukaan viruksen leviämiskomponentti käyttää lisäksi NSA "EternalRomance" -teknologioita ja -koodeja, jotka Shadowbrokers on aiemmin julkaissut ( SMB -koodien virhe , Microsoft korjasi maaliskuussa 2017) [16] [17] .

Sovellus salaa tiedostot AES-128-CBC- ja RSA-2048 [1] -algoritmeilla .

GPLv3-lisenssin vastaisesti Bad Rabbit käyttää DiskCryptor- projektin koodeja ja ohjainta [15] [18] [19] , mutta ei julkaise muokattuja lähdekoodeja tai pyydä käyttäjältä lupaa GPLv3-lisenssin käyttöön.

Katso myös

Muistiinpanot

  1. 1 2 Orkhan Mammadov, Fedor Sinitsyn, Anton Ivanov. Bad Rabbit salaus . Kaspersky Lab (25. lokakuuta 2017). Haettu 27. lokakuuta 2017. Arkistoitu alkuperäisestä 27. lokakuuta 2017.
  2. Benjamin Moench Ransom.BadRabbit. Tekniset tiedot arkistoitu 27. lokakuuta 2017 Wayback Machinessa / Symantec Security Response
  3. Lorenzo Franceschi-Bicchierai . "Bad Rabbit" -ransomwaren infrastruktuuri näyttää sulkeutuvan  (englanniksi) , Vice (25. lokakuuta 2017). Arkistoitu alkuperäisestä 26. lokakuuta 2017. Haettu 27. lokakuuta 2017.
  4. Group-IB: Bad Rabbit lunnasohjelma hyökkäsi venäläistä mediaa vastaan ​​. TASS (24. lokakuuta 2017). Haettu 26. lokakuuta 2017. Arkistoitu alkuperäisestä 26. lokakuuta 2017.
  5. Ivan Gusev. Venäjää hyökkäsi uusi lunnasohjelmavirus "Bad Rabbit" . Elämä (24. lokakuuta 2017). Haettu 26. lokakuuta 2017. Arkistoitu alkuperäisestä 26. lokakuuta 2017.
  6. Polina Dukhanova. "Eivät kaikkein lukutaitoisimpia hakkereita": mikä on Venäjän mediaan kohdistuvien kyberhyökkäysten takana . RT (24. lokakuuta 2017). Haettu 26. lokakuuta 2017. Arkistoitu alkuperäisestä 26. lokakuuta 2017.
  7. Aleksei Sharoglazov. Bad Rabbit -lunnasohjelmahyökkäyksen uhrit nimeltä . Izvestia (24. lokakuuta 2017). Haettu 26. lokakuuta 2017. Arkistoitu alkuperäisestä 25. lokakuuta 2017.
  8. Ransomware hyökkäsi uhrien kimppuun mediasivustojen kautta . Vesti.net (25.10.2017). Haettu 28. joulukuuta 2017. Arkistoitu alkuperäisestä 27. joulukuuta 2017.
  9. Kristina Zhukova. Bad Rabbit - viruksen saastuttaman median toiminta on palautettu . Kommersant (25. lokakuuta 2017). Haettu 26. lokakuuta 2017. Arkistoitu alkuperäisestä 26. lokakuuta 2017.
  10. ↑ "Bad Rabbit " - kiristysohjelma iskee Ukrainaan ja Venäjälle  . BBC News (26. lokakuuta 2017). Haettu 27. lokakuuta 2017. Arkistoitu alkuperäisestä 6. tammikuuta 2021.
  11. Asiantuntijat ovat paljastaneet yhteyden Bad Rabbit -viruksen ja Game of Thronesin välillä . Lenta.ru (25. lokakuuta 2017). Haettu 26. lokakuuta 2017. Arkistoitu alkuperäisestä 9. kesäkuuta 2021.
  12. Roman Bosikov. Asiantuntijat ovat löytäneet yhteyden Bad Rabbit - viruksen ja Game of Thronesin välillä . Elämä (25. lokakuuta 2017). Haettu 26. lokakuuta 2017. Arkistoitu alkuperäisestä 26. lokakuuta 2017.
  13. Venäläiseen mediaan osuneesta "Bad Rabbit" -viruksesta asiantuntijat löysivät viittauksia "Game of Thrones" -peliin . Kanava viisi (26. lokakuuta 2017). Käyttöönottopäivä: 26.10.2017.
  14. Game of Thrones -fanien luoma Bad Rabbit -lunnasohjelma . CHIP (26. lokakuuta 2017). Haettu 26. lokakuuta 2017. Arkistoitu alkuperäisestä 26. lokakuuta 2017.
  15. 1 2 3 Kuinka Bad Rabbit ransomware toimii ja onko täällä linkkiä NotPetyaan . Haettu 26. lokakuuta 2017. Arkistoitu alkuperäisestä 26. lokakuuta 2017.
  16. NICK BIASINI. Uhkien valokeilassa : Seuraa pahaa kania  . Talos Intelligence (24.10.2017). Haettu 27. lokakuuta 2017. Arkistoitu alkuperäisestä 27. lokakuuta 2017.
  17. SEAN GALLAGHER . Bad Rabbit käytti NSA:n "EternalRomance" -hyökkää levittääkseen, tutkijat sanovat  (englanniksi) , ARS Technican (26. lokakuuta 2017). Arkistoitu alkuperäisestä 26. lokakuuta 2017. Haettu 27. lokakuuta 2017.
  18. Tietoa salaavien haittaohjelmien uusi aalto iski Venäjälle ja Ukrainaan Arkistoitu 26. lokakuuta 2017 Wayback Machinessa 
  19. Kevin Beaumont Twitterissä: "#BadRabbit käyttää laillista, allekirjoitettua ohjelmaa nimeltä DiskCryptor lukitakseen uhrin kiintolevyn..." . Haettu 26. lokakuuta 2017. Arkistoitu alkuperäisestä 1. joulukuuta 2017.