Перейти к содержимому


Обнаружен новый вирус-вымогатель XData, который специализируется на Украине и распространяется вчетверо быстрее WannaCry


  • Авторизуйтесь для ответа в теме
Сообщений в теме: 88

#1 Владимир Чернуха

Владимир Чернуха
  • Пользователи
  • 549 сообщений

22 мая 2017 - 15:59

В конце прошлой недели эксперты сервиса ID-Ransomware обнаружили новый вирус-вымогатель XData, который «специализируется» на Украине. Из 135 случаев инфицирования, которые были обнаружены на 19 мая текущего года, 95% случаев пришлось на украинских пользователей.

Если сравнивать темпы распространения вымогателя XData с нашумевшим WannaCry, то окажется, что в Украине он распространяется вчетверо быстрее (в ID-Ransomware зафиксировали только 30 пострадавших от WannaCry украинцев из 200 тыс. жертв по всему миру).

XData-ransom-note-770x475.jpg

XData-encrypted-files-770x424.jpg

XData-heatmap-770x370.jpg

Зловред-вымогатель XData шифрует все файлы с помощью алгоритма AES, при этом рабочего способа расшифровки без оплаты выкупа пока не найдено. Злоумышленники запрашивают от 0,1 до 1 биткоина в зависимости от объема зашифрованных данных и того, пострадал отдельный компьютер или сеть компании. На данный момент курс биткоина составляет более $2100, а значит выкуп обойдется в сумму от 5800 до 58000 грн.

После шифрования все файлы имеют расширение .~xdata~. Вирус не меняет фон рабочего стола, а лишь располагает в основных директориях текстовый файл How Can I Decrypt My Files, в котором объясняется, что для расшифровки необходимо отправить специальный ключ по одному из email-адресов.

Отметим, что способ распространения и заражения компьютеров зловредом XData пока неизвестен, но скорее всего он попадает на компьютеры жертв путем фишинговых атак через электронные письма с зараженными вложениями, использование эксплойтов ОС, фальшивых рекламных ссылко, зараженных установщиков и т.д.


  • 2

#2 Дмитрий Федоренко

Дмитрий Федоренко
  • Администрация
  • 21 470 сообщений

22 мая 2017 - 21:39

У нас одна машина вляпалась 18го...

Открыли почтовое вложение от доверенного отправителя (Виннер-Форд) и "привет".

Хорошо что комп заглючил и повис - часть файлов осталась целой.


  • 0

#3 MDessy

MDessy
  • Пользователи
  • 636 сообщений

22 мая 2017 - 22:00

У нас одна машина вляпалась 18го...

Открыли почтовое вложение от доверенного отправителя (Виннер-Форд) и "привет".

Хорошо что комп заглючил и повис - часть файлов осталась целой.

Уже вроде дешифровщик появился рабочий

http://pikabu.ru/sto...nacrypt_5063101


  • 0

#4 Дмитрий Федоренко

Дмитрий Федоренко
  • Администрация
  • 21 470 сообщений

22 мая 2017 - 22:13

Уже вроде дешифровщик появился рабочий

http://pikabu.ru/sto...nacrypt_5063101

Спасибо, попробую!

Два других пробовал - нулевой результат.


  • 0

#5 Winnertag

Winnertag
  • Новичок
  • 1 сообщений

23 мая 2017 - 09:40

можно ещё этот декриптор попробовать http://myspybot.com/spora-ransomware/


  • 1

#6 Дмитрий Федоренко

Дмитрий Федоренко
  • Администрация
  • 21 470 сообщений

23 мая 2017 - 10:11

можно ещё этот декриптор попробовать http://myspybot.com/spora-ransomware/

Там собственно предлагают восстановить стёртые вирём файлы. Уже пробовал - порожняк.


  • 0

#7 Владимир Чернуха

Владимир Чернуха
  • Пользователи
  • 549 сообщений

23 мая 2017 - 10:25

Что блокирует вирус, краткий экскурс:

Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
msaddc.exe
mscomrpc.exe
msdcom.exe
msdns.exe
mssecsvc.exe
mssql.exe
HOW_CAN_I_DECRYPT_MY_FILES.txt
.key.~xdata~

Расположения:
C:/
C:/ProgramData
C:/Documents and settings/All Users/Application Data
/Desktop


  • 2

#8 Владимир Чернуха

Владимир Чернуха
  • Пользователи
  • 549 сообщений

23 мая 2017 - 10:48

xdata-eset.png


  • 1

#9 dimka

dimka
  • Пользователи
  • 232 сообщений

01 июня 2017 - 11:31

Может кому еще нужны дешифровщики:

http://support.eset.com/kb6467/

https://www.avast.co...ion-tools#xdata


  • 1

#10 Дмитрий Федоренко

Дмитрий Федоренко
  • Администрация
  • 21 470 сообщений

01 июня 2017 - 20:00

Может кому еще нужны дешифровщики:

http://support.eset.com/kb6467/

https://www.avast.co...ion-tools#xdata

Оба не сработали... :sad:


  • 0

#11 ATB

ATB
  • Пользователи
  • 78 сообщений

02 июня 2017 - 00:44

Дмитрий, если не секрет, что за ПК и с какой ОС на борту попал под раздачу?
  • 0

#12 Дмитрий Федоренко

Дмитрий Федоренко
  • Администрация
  • 21 470 сообщений

02 июня 2017 - 09:48

Дмитрий, если не секрет, что за ПК и с какой ОС на борту попал под раздачу?

Не секрет.

Обычный РС с ХР на борту.


  • 0

#13 Дмитрий Пупкин

Дмитрий Пупкин
  • Пользователи
  • 625 сообщений

02 июня 2017 - 17:00

с ХР на борту.


:lol:
  • 1

#14 Владимир Буц

Владимир Буц
  • Пользователи
  • 284 сообщений

03 июня 2017 - 11:54

:lol:

 Так лицензия же  :gha:


  • 0

#15 Дмитрий Федоренко

Дмитрий Федоренко
  • Администрация
  • 21 470 сообщений

03 июня 2017 - 15:16

:lol:

Нуашотыдумал? :gha:

Но, собссна, разницы нет - это говно на все мелкомягкие ОС липнет.


  • 0

#16 Дмитрий Федоренко

Дмитрий Федоренко
  • Администрация
  • 21 470 сообщений

03 июня 2017 - 15:16

 Так лицензия же  :gha:

Та отож!


  • 0

#17 Igor

Igor
  • Пользователи
  • 6 775 сообщений

03 июня 2017 - 18:23

Та отож!

На XP уже давно истек срок лицензирования, поэтому даже если ПК с пиратской XP это не влияет ни на что. Причем все это случилось уже достаточно давно, а именно с момента как Майкрософт перестал поддерживать XP. 


  • 0

#18 Дмитрий Федоренко

Дмитрий Федоренко
  • Администрация
  • 21 470 сообщений

03 июня 2017 - 18:53

На XP уже давно истек срок лицензирования, поэтому даже если ПК с пиратской XP это не влияет ни на что. Причем все это случилось уже достаточно давно, а именно с момента как Майкрософт перестал поддерживать XP. 

Ты ошибаешься. В мае 2014 года была прекращена поддержка ХП, но не срок лицензирования. Это не одно и то же.


  • 0

#19 Igor

Igor
  • Пользователи
  • 6 775 сообщений

03 июня 2017 - 19:56

Ты ошибаешься. В мае 2014 года была прекращена поддержка ХП, но не срок лицензирования. Это не одно и то же.

По ЗУ насколько знаю, если производитель не поддерживает ПО, то и не может быть никаких санкций за нелегальное использование. И как раз в 2014 весь интернет шумел что XP стала у всех "лицензионной" 


  • 0

#20 Дмитрий Федоренко

Дмитрий Федоренко
  • Администрация
  • 21 470 сообщений

03 июня 2017 - 20:03

По ЗУ насколько знаю, если производитель не поддерживает ПО, то и не может быть никаких санкций за нелегальное использование. И как раз в 2014 весь интернет шумел что XP стала у всех "лицензионной" 

Ссылочку на НПА кинь плиз.

Я в 15м году по этому вопросу связывался с мелкомягкими - они опровергли.

Будет забавно если надурили!


  • 0