09.02.2023 | Нонсенс: новая версия Medusa сначала удаляет пользовательские файлы, а уже потом просит выкуп |
Новая версия DDoS- ботнета Medusa, основанная на коде Mirai, была замечена в дикой природе ( ITW ) с модулем-вымогателем и брутфорс-инструментом. Medusa — это разновидность вредоносного ПО, рекламируемая на рынках даркнета с 2015 года. В 2017 году вредонос обзавёлся возможностью совершать DDoS-атаки . Компания Cyble сообщила , что новый вариант Medusa основан на просочившемся исходном коде ботнета Mirai и наследует его возможности Linux-таргетинга и проведения DDoS-атак. Более того, Medusa теперь рекламируется как MaaS (вредоносное ПО как услуга) для DDoS-атак или майнинга через специальный портал. Вредонос обещает стабильность, поддержку, анонимность клиентов, простой в использовании API и гибкую стоимость в зависимости от конкретных потребностей. Сайт Medusa с описанием достоинств ботнета Особенно интересна в новом варианте Medusa функция программы-вымогателя, которая может шифровать определённые типы файлов на выбор заказчика. Файлы шифруются с использованием 256-битного шифрования AES, а к их имени добавляется расширение «.medusastealer». Забавно, что версия Medusa, попавшая на тест представителям Cyble была «поломана». Так как после шифрования файлов на устройстве вредоносная программа просто отключалась на 24 часа, а затем удаляла все зашифрованные данные. Только после удаления файлов появлялось уведомление о выкупе, в котором запрашивался платеж в размере 0,5 BTC (11 400 долларов США). Однако «выкупать» уже было нечего. Досадная ошибка заметно отразилась как на заработке хакеров, так и на их репутации. Случай действительно из ряда вон. Так или иначе, текущее состояние кода даёт понять, что ПО всё ещё находится в стадии разработки. Записка о выкупе Medusa Несмотря на то, что в новой версии Medusa есть инструмент для эксфильтрации данных, вредонос не крадет пользовательские файлы перед шифрованием. Вместо этого он фокусируется на сборе базовой системной информации, которая помогает идентифицировать жертв и оценить ресурсы их компьютеров, которые могут быть позже использованы для майнинга или DDoS-атак. В новую версию Medusa также встроена программа для взлома методом брутфорс. Она подбирает учётные данные к устройствам внутри сети, затем ищет другие устройства со службами Telnet на порту 23 и пытается подключиться к ним, используя полученные IP-адреса и комбинацию учётных данных. В случае успеха Medusa заражает систему основной полезной нагрузкой («infection_medusa_stealer»), давая злоумышленникам полную свободу действий. Уверены, что это не последняя новость про Medusa. Вредонос обладает немалым потенциалом. А если ещё и деньги будет просить до того, как сотрёт все важные файлы, то вообще — вне конкуренции. |
Проверить безопасность сайта