FakeCry се промъква заедно със заплахата NotPetya/Petya

Вирусът FakeCry се определя като файл-криптиращ вирус, който е пуснат заедно с ExPetr/Petna чрез заразената мрежа за актуализации M.E.Doc. Поради мащабa на зловредния софтуер, вирусът не е забелязан веднага.
Интересното е, че зловредният софтуер се представя за разновидност на WannaCry, тъй като съдържа WNCRY стрингове в програмния код. Изглежда е писан на програмен език .NET.
Освен сървърите на M.E.Doc, хакерите изглежда използват и друга техника – стратегията на водната дупка (waterhole strategy). Накратко, кибер престъпниците често заразяват със зловреден софтуер уеб страниците най-често посещавани от целевите жертви. Тези виртуални инфекции служат също така и за шпиониране.
Въпреки че малуерът не е същински WannaCry вирус, техниката му на разпространение и фактът, че се придвижва заедно с Petna/Petya, притеснява виртуалната общност. Ако сте били похитени от предната заплаха, много е вероятно да се сблъскате и с негативните последствия на новия вирус. Премахнете FakeCry с помощта на FortectIntego или MalwarebytesMalwarebytes.
Успешна мисия: FakeCry придружава вируса Petna
Може би, поради няколкото съмнителни и дори учудващи функции на зловредния софтуер, както и разрушителните последствия на основната виртуална заплаха, онлайн медиите не обръщат достатъчно внимание на зловредния софтуер FakeCry.
Дори вирусът да съдържа препратки към WannaCry с елементи като “made in China”, той не се счита за голяма заплаха. И все пак подобни предположения може да се окажат подвеждащи.
Атаката на зловредния софтуер преминава през два етапа. Първо в устройството се стартира wc.exe и извлича съдържанието му – ed.exe. Той служи като основен изпълним файл на зловредния софтуер. Зададено му е да криптира файловете с RSA-2048 шифър. Също така, зловредният софтуер изтрива моментните снимки на томовете (shadow volume copies). Малуерът FakeCry има за цел широк набор от файлови формати.
За разлика от останалите видове зловреден софтуер, вирусът оставя папка DEMO_EXTENSIONS. Там са посочени файловите разширения, които могат да бъдат декриптирани безплатно. Като цяло, зловредният софтуер все още е в процес на разработка. След криптирането, малуерът предоставя същото съобщение за откуп като Wana Decrypt0r 2.0.
Някои от украинските жертви са платили откупа, но един от биткойн адресите на хакерите е бил прекратен. Не ви съветваме да плащате откупа. Вместо това се заемете с премахването на FakeCry.
Особености на разпространение
Зловредният софтуер се разпространява чрез мрежата за актуализации M.E.Doc. И все пак, тъй като сега органите за кибер сигурност най-накрая разкриха методите на разпространение, може да се предпазите от похищение на FakeCry. Ако този съвет идва твърде късно, вижте упътването за премахване.
Освен това, както ExPetr, така и FakeCry използват техниката на водната дупка. Това означава, че дори да сте достатъчно предпазливи, все още съществува висок риск да се забъркате с малуера, ако посетите дадена заразена уеб страница. В такъв случай проверете дали антивирусната ви програмата, инструментите ви против зловреден софтуер и защитната стена работят както трябва.
Премахване на заплахата FakeCry
Може да отървете операционната си система Windows от тази заплаха с помощта на антивирусен инструмент. Имайки предвид, че се разпространява заедно с Petya, или може да се разпространява и индивидуално в бъдеще, може да се натъкнете на определени проблеми при премахването на FakeCry.
В такъв случай, рестартирайте устройството в Безопасен режим (Safe Mode) и стартирайте антишпионски инструмент. Така ще имате възможност да премахнете вируса FakeCry. Искаме да ви предупредим да не изтегляте никакви декриптиращи инструменти, предлагани от кибер престъпниците. Тъй като зловредният софтуер все още е в процес на разработка, възстановяването на информацията може да не протече съвсем гладко. Освен това украинските и руските потребители също трябва да бъдат много внимателни.
Помогна ли това ръководство?
Бъдете първият, който ще коментира