Мы все знаем о продолжающемся конфликте между Россией и Украиной. Поскольку война идёт на земле, она также порождает кибератаки против России и Украины. Мы наблюдаем рост вредоносной киберактивности по мере развития конфликта в течение нескольких недель. В этой статье рассматривается большинство злонамеренных атак, упомянутых в новостях, связанных с Россия-Украина кибервойна.
- Герметичный стеклоочиститель:
Впервые это было замечено 23 февраля и направлено против Украины. Название HermeticWiper основано на сертификате, который содержит Hermetica Digital Ltd. Он использует легитимный драйвер EaseUS, уничтожая процесс, загружая его как службу. Он также отключает аварийные дампы памяти с помощью записи в реестр и теневого копирования томов через службу. Он перезаписывает MBR, MFT и файлы в нескольких местах случайными байтами. Заражённая машина не загружается из-за перезаписи MBR.
- WhisperGate:
Это вредоносное ПО, впервые обнаруженное 13 января 2022 года и нацеленное на Украину. Оно повреждает диск, перезаписывая код MBR 16-битным ассемблерным кодом и требованием выкупа. В данном случае требование выкупа — всего лишь тактика, поскольку восстановление невозможно. Если перезапись MBR не удаётся, включается второй этап с использованием повреждающего файла. Вредоносное ПО перезаписывает файлы с определёнными расширениями в определённых каталогах фиксированным количеством байтов 2xCC, добавляя случайные расширения к имени файла.
- Айзек Вайпер:
Ещё одна вредоносная программа, нацеленная на Украину. Isaac Wiper был впервые обнаружен 24 февраля 2022 года. Он идентифицирует физические диски и стирает первые 0x10000 байт каждого диска. Эта вредоносная программа также может идентифицировать логические диски и стирать все файлы на них случайными байтами.
- RURansom:
Несмотря на своё название, RURansom — это вредоносная программа-вайпер, а не программа-вымогатель, поскольку он необратимо уничтожает зашифрованные файлы. Он распространяется как червь, копируя себя на все съёмные диски и подключенные сетевые диски. После распространения он начинает шифровать все расширения файлов, кроме файлов «.bak», которые удаляются. Файлы шифруются случайно сгенерированным ключом длиной base64. Алгоритм шифрования, используемый RURansom, — AES-CBC.
Ключи шифрования, используемые RURansom, уникальны для каждого зашифрованного файла и нигде не хранятся. Это делает шифрование необратимым и маркирует вредоносную программу как программу-очиститель, а не как вариант программы-вымогателя. Некоторые варианты вредоносного ПО проверьте IP-адрес, чтобы избежать казни за пределами России.
Seqrite защитить своих пользователей?
Seqrite Обнаруживает перечисленные выше вредоносные программы с помощью следующих названий:
- Whispergte.S26928601
- Whispergte.S26928613
- WhisperGateCiR
- HrmetcWipr.S26876287
- HermeticWiperCiR
- Герметичный стеклоочиститель
- Win32CiR
- RURansom
- MSIL
Заключение
В условиях продолжающегося российско-украинского конфликта создатели вредоносных программ используют новые инструменты и уловки для заманивания жертв. Лучшая защита от этих постоянно совершенствующихся кибератак — сохранять бдительность и соблюдать правила кибергигиены.
Держите Seqrite Продукция EPS обновлена с учетом последних вирусных баз данных. Мы в Seqrite Мы постоянно следим за развитием событий и будем своевременно обновлять наши данные. На данный момент у нас уже есть защита от всех выявленных вредоносных программ.



