Вирус-вымогатель HelloXD стал лучше благодаря новейшему шифрованию и более опасной полезной нагрузке

Вирус-вымогатель HelloXD стал лучше благодаря новейшему шифрованию и более опасной полезной нагрузке

Исследователи безопасности отмечают всплеск активности вредоноса HelloXD. Это вымогательское ПО было впервые обнаружено в ноябре 2021 года. HelloXD написано на украденным исходном коде шифровальщика Babuk и использовалось в нескольких атаках с двойным вымогательством. В ходе этих атак злоумышленники похищали корпоративные данные, прежде чем зашифровать информацию на устройстве жертвы.

Вредонос работает довольно просто: шифрует данные и добавляет .hello в конец имени файла. Например, sample.jpg становится sample.jpg.hello, а 1.png становится 1.png.hello. Кроме того, HelloXD генерирует текстовый файл Hello.txt с требованием выкупа. Вымогательское ПО может заражать компьютеры в локальной сети и шифровать файлы, создаваемые на зараженном устройстве после атаки.

Согласно новому отчету, опубликованному 42 подразделением компании Palo Alto Networks, разработчики программы-вымогателя создали новый шифровальщик, который включает в себя как изменения в методе шифрования, так и специальный пакет, позволяющий избежать обнаружение.

При запуске HelloXD сначала пытается отключить теневые копии, чтобы помешать легкому восстановлению системы. После этого он шифрует файлы и добавляет расширение.hello к именам создаваемых им файлов. Помимо полезной нагрузки в виде программы-вымогателя, операторы HelloXD запускают бэкдор под названием MicroBackdoor. Он используется для сбора информации о зараженной системе, удаления файлов, удаленного выполнения команд и заметания следов.

Исполняемый файл MicroBackdoor скрывается с помощью WinCrypt API и встраивания в полезную нагрузку программы-вымогателя.

HelloXD – опасное вымогательского ПО на ранней стадии разработки, медленно распространяющееся в дикой природе. 42 подразделению компании Palo Alto Networks удалось отследить его до русскоязычной хакерской группировки X4KME. Учитывая навыки злоумышленников, HelloXD способен стать крайне серьезной угрозой, поэтому аналитики продолжат активно следить за его развитием.

похожие материалы

Стрелочка
Стрелочка
Мошенники внедряют поддельное VPN-приложение ради оформления микрозаймов от имени жертв
Мошенники внедряют поддельное VPN-приложение ради оформления микрозаймов от имени жертв

МВД предупредило о новой схеме мошенничества: злоумышленники распространяют через мессенджеры ссылки на поддельное VPN-приложение, после установки которого получают доступ к устройству жертвы и подают заявки на микрозаймы от ее имени.

«Газинформсервис» в третий раз провёл масштабную февральскую внутрикорпоративную акцию «Спасибо»
«Газинформсервис» в третий раз провёл масштабную февральскую внутрикорпоративную акцию «Спасибо»

Служба управления персоналом компании «Газинформсервис», одного из крупнейших в России системных интеграторов в области безопасности и разработчиков средств защиты информации, провела акцию «Спасибо».

Госструктурам могут ограничить доступ в иностранные ИИ-системы
Госструктурам могут ограничить доступ в иностранные ИИ-системы

В Ассоциации юристов России разработана концепция федерального закона, регулирующего применение искусственного интеллекта в органах публичной власти и на объектах критической информационной инфраструктуры.

Эксперт Кирилл Добрынин рассказал, как снизить расходы на ИИ-инфраструктуру
Эксперт Кирилл Добрынин рассказал, как снизить расходы на ИИ-инфраструктуру

Рост корпоративных ИИ-сервисов приводит к увеличению операционных расходов на сопровождение инфраструктуры, зачастую превышающих первоначальные инвестиции в технологии, в итоге компаниям сложно выйти в положительный баланс от внедрения ИИ.