Paha kani
| paha kani | |
|---|---|
| Tietokone on jo viruksen hyökkäyksen kohteena Tietokone on jo viruksen hyökkäyksen kohteena | |
| Tyyppi | Ransomware virus , verkkomato |
| ilmestymisvuosi |
24. lokakuuta 2017 (massahyökkäyksen alku) |
| Symantec Kuvaus | |
| Securelistin kuvaus | |
Bad Rabbit ( venäjäksi "Bad Rabbit" ) on kiristysohjelmavirus , joka on kehitetty Windows -käyttöjärjestelmille ja löydetty 24. lokakuuta 2017 [1] . Analyytikkojen mukaan ohjelmalla on yksittäisten fragmenttien samankaltaisuus NotPetya- viruksen kanssa .
Symantecin mukaan viruksen uhkataso on alhainen [2] . Lokakuun 25. päivänä Bad Rabbitin alkuperäisen tartunnan antaneet palvelimet pysäytettiin [3] .
Historia
24. lokakuuta 2017 lunnasohjelmavirus hyökkäsi useisiin venäläisiin tiedotusvälineisiin , mukaan lukien uutistoimisto Interfax ja Fontanka - verkkolehti , sekä Kiovan metroon ja Odessan lentokentälle vaatien 0,05 bitcoinia (noin 16 tuhatta ruplaa) yhden tietokoneen lukituksen avaamisesta. 48 tunnin ajan [4] [5] [6] . Myös Turkkia ja Saksaa vastaan hyökättiin vähemmässä määrin [7] [8] . Verkkosivuston ja Interfax-tietokoneiden palauttaminen kesti yli päivän [9] [10] . Samaan aikaan viruksesta löydettiin viittauksia fantasiasaagaan " Game of Thrones ", nimittäin kolmen lohikäärmeen nimet - Drogon, Rhaegal ja Viserion [11] [12] [13] [14] .
Hyökkäystapa
Virus ei käytä alkuasennuksessa hyväksikäyttöä tai haavoittuvuuksia: Adobe Flash Playerin päivitykseksi naamioitunut virusasennusohjelma on ladattava ja suoritettava manuaalisesti käyttäjän toimesta, se pyytää luvankorotusvahvistusta Windows UAC :n kautta [15] .
Asennuksen jälkeen sovellus rekisteröityy tavanomaiseen tehtävien ajoitusmekanismiin ja aloittaa itsensä leviämisen paikallisverkon yli SMB- ja WMIC-etäyhteyksien kautta sieppaamalla tunnuksia ja salasanoja Mimikatz- apuohjelmalla sekä raa'an voiman NTLM-salasanat Windows-etäsolmuissa useille yleisille toiminnoille. käyttäjätunnukset [15] . Cisco Talosin mukaan viruksen leviämiskomponentti käyttää lisäksi NSA "EternalRomance" -teknologioita ja -koodeja, jotka Shadowbrokers on aiemmin julkaissut ( SMB -koodien virhe , Microsoft korjasi maaliskuussa 2017) [16] [17] .
Sovellus salaa tiedostot AES-128-CBC- ja RSA-2048 [1] -algoritmeilla .
GPLv3-lisenssin vastaisesti Bad Rabbit käyttää DiskCryptor- projektin koodeja ja ohjainta [15] [18] [19] , mutta ei julkaise muokattuja lähdekoodeja tai pyydä käyttäjältä lupaa GPLv3-lisenssin käyttöön.
Katso myös
Muistiinpanot
- ↑ 1 2 Orkhan Mammadov, Fedor Sinitsyn, Anton Ivanov. Bad Rabbit salaus . Kaspersky Lab (25. lokakuuta 2017). Haettu 27. lokakuuta 2017. Arkistoitu alkuperäisestä 27. lokakuuta 2017.
- ↑ Benjamin Moench Ransom.BadRabbit. Tekniset tiedot arkistoitu 27. lokakuuta 2017 Wayback Machinessa / Symantec Security Response
- ↑ Lorenzo Franceschi-Bicchierai . "Bad Rabbit" -ransomwaren infrastruktuuri näyttää sulkeutuvan (englanniksi) , Vice (25. lokakuuta 2017). Arkistoitu alkuperäisestä 26. lokakuuta 2017. Haettu 27. lokakuuta 2017.
- ↑ Group-IB: Bad Rabbit lunnasohjelma hyökkäsi venäläistä mediaa vastaan . TASS (24. lokakuuta 2017). Haettu 26. lokakuuta 2017. Arkistoitu alkuperäisestä 26. lokakuuta 2017.
- ↑ Ivan Gusev. Venäjää hyökkäsi uusi lunnasohjelmavirus "Bad Rabbit" . Elämä (24. lokakuuta 2017). Haettu 26. lokakuuta 2017. Arkistoitu alkuperäisestä 26. lokakuuta 2017.
- ↑ Polina Dukhanova. "Eivät kaikkein lukutaitoisimpia hakkereita": mikä on Venäjän mediaan kohdistuvien kyberhyökkäysten takana . RT (24. lokakuuta 2017). Haettu 26. lokakuuta 2017. Arkistoitu alkuperäisestä 26. lokakuuta 2017.
- ↑ Aleksei Sharoglazov. Bad Rabbit -lunnasohjelmahyökkäyksen uhrit nimeltä . Izvestia (24. lokakuuta 2017). Haettu 26. lokakuuta 2017. Arkistoitu alkuperäisestä 25. lokakuuta 2017.
- ↑ Ransomware hyökkäsi uhrien kimppuun mediasivustojen kautta . Vesti.net (25.10.2017). Haettu 28. joulukuuta 2017. Arkistoitu alkuperäisestä 27. joulukuuta 2017.
- ↑ Kristina Zhukova. Bad Rabbit - viruksen saastuttaman median toiminta on palautettu . Kommersant (25. lokakuuta 2017). Haettu 26. lokakuuta 2017. Arkistoitu alkuperäisestä 26. lokakuuta 2017.
- ↑ "Bad Rabbit " - kiristysohjelma iskee Ukrainaan ja Venäjälle . BBC News (26. lokakuuta 2017). Haettu 27. lokakuuta 2017. Arkistoitu alkuperäisestä 6. tammikuuta 2021.
- ↑ Asiantuntijat ovat paljastaneet yhteyden Bad Rabbit -viruksen ja Game of Thronesin välillä . Lenta.ru (25. lokakuuta 2017). Haettu 26. lokakuuta 2017. Arkistoitu alkuperäisestä 9. kesäkuuta 2021.
- ↑ Roman Bosikov. Asiantuntijat ovat löytäneet yhteyden Bad Rabbit - viruksen ja Game of Thronesin välillä . Elämä (25. lokakuuta 2017). Haettu 26. lokakuuta 2017. Arkistoitu alkuperäisestä 26. lokakuuta 2017.
- ↑ Venäläiseen mediaan osuneesta "Bad Rabbit" -viruksesta asiantuntijat löysivät viittauksia "Game of Thrones" -peliin . Kanava viisi (26. lokakuuta 2017). Käyttöönottopäivä: 26.10.2017.
- ↑ Game of Thrones -fanien luoma Bad Rabbit -lunnasohjelma . CHIP (26. lokakuuta 2017). Haettu 26. lokakuuta 2017. Arkistoitu alkuperäisestä 26. lokakuuta 2017.
- ↑ 1 2 3 Kuinka Bad Rabbit ransomware toimii ja onko täällä linkkiä NotPetyaan . Haettu 26. lokakuuta 2017. Arkistoitu alkuperäisestä 26. lokakuuta 2017.
- ↑ NICK BIASINI. Uhkien valokeilassa : Seuraa pahaa kania . Talos Intelligence (24.10.2017). Haettu 27. lokakuuta 2017. Arkistoitu alkuperäisestä 27. lokakuuta 2017.
- ↑ SEAN GALLAGHER . Bad Rabbit käytti NSA:n "EternalRomance" -hyökkää levittääkseen, tutkijat sanovat (englanniksi) , ARS Technican (26. lokakuuta 2017). Arkistoitu alkuperäisestä 26. lokakuuta 2017. Haettu 27. lokakuuta 2017.
- ↑ Tietoa salaavien haittaohjelmien uusi aalto iski Venäjälle ja Ukrainaan Arkistoitu 26. lokakuuta 2017 Wayback Machinessa
- ↑ Kevin Beaumont Twitterissä: "#BadRabbit käyttää laillista, allekirjoitettua ohjelmaa nimeltä DiskCryptor lukitakseen uhrin kiintolevyn..." . Haettu 26. lokakuuta 2017. Arkistoitu alkuperäisestä 1. joulukuuta 2017.