Эксперты нашли сходства между вирусами BadRabbit и NotPetya

26/10/2017 - 17:28 (по МСК)

Вирус BadRabbit, атаковавшего российские СМИ и стратегические объекты Украины, был собран из исходника вируса NotPetya. Кроме того, хакеры добавили новому вирусу уникальные функции, среди которых особый способ распространения по сети и удаление журналов действий, говорится в отчете Group-IB.

 

Эксперты пришли к выводу, что к распространению вирусов  BadRabbit и NotPetya причастна одна и та же группа хакеров. По мнению Group-IB, атака была целенаправленной. Как минимум в одном случае хакеры взломали компьютер разработчика одного сайта, и таким образом получили доступ к ресурсу.

Во время атаки использовался сервер, принадлежащий маркетинговой компании Jetmail. Как предполагают эксперты, доступ к их серверу ранее получила северокорейская хакерская группа Lazarus, которую подозревают в причастности к атакам на студию Sony Pictures и Центральный банк Бангладеш.

По данным Group-IB, хакеры «попыталась замаскироваться под обычную криминальную группу». Если вирус NotPetya требовал от пользователей всех зараженных компьютеров переводить деньги на один и тот же биткоин-кошелек, то BadRabbit генерировал для каждого компьютера уникальный ключ, а затем уникальный кошелек.

Первую атаку вируса эксперты зафиксировали в 11:17 мск 24 октября. На этапе загрузки вирус был обнаружен на сайтах «Новой газеты», «Фонтанки», «Аргументов и фактов» и других. В отчете Group-IB сказано, что атаки также планировались на банковские структуры России, но их вовремя отразили. Об успешно отраженной вирусной атаке позднее сообщили в Центробанке.

От атаки вируса также пострадали системы «Интерфакса», аэропорта в Одессе, метрополитена в Киеве и украинского Министерства инфраструктуры. Group-IB сообщала, что IP-адрес домена, который стоял за вирусом BadRabbitсвязан с пятью ресурсами, на владельцев которых зарегистрированы множество сайтов, в том числе и сервисы по продаже контрафактных лекарств. 

Летом вирус Petya и его модификации атаковали системы нефтяных, энергетических, телекоммуникационных и финансовых организаций России и Украины, а также других стран мира. В России атаке подверглись «Роснефть» и «Башнефть». Reuters также сообщало, что вирус заразил компьютеры «Газпрома».

 

Другие новости
Путин подписал законы о запрете «пропаганды чайлдфри» и запрете усыновления детей гражданами стран, где разрешен трансгендерный переход Вчера в 18:04 Житель Магаданской области, осужденный на 16 лет за убийство, вернулся в свой поселок с войны в Украине Вчера в 18:03 Жители Курской области подали почти 24 тысячи заявлений на жилищные сертификаты Вчера в 18:03 В Якутске прошел митинг против отмены прямых выборов мэра. Организатора акции задержали Вчера в 18:02 Власти Беларуси опубликовали список запрещенных в стране книг Вчера в 18:01 В Воронеже силовики сорвали закрытую квир-вечеринку. На организаторов завели уголовное дело по статье об «экстремизме» Вчера в 17:54 Baza: Льва Шлосберга задержали в аэропорту Пскова. Позже политика отпустили из отделения полиции Российская армия обстреляла Запорожье, один человек погиб Осужденный на восемь лет совладелец сгоревшего торгового центра «Зимняя вишня» вышел на свободу по УДО «Коммерсант»: патриарх Кирилл простил певца Шарлота и попросил не наказывать его по делу об оскорблении чувств верующих