Bad Rabbit uderzył w Ukrainę i szyfruje pliki jak leci. Jak się zabezpieczyć?

Bad Rabbit uderzył w Ukrainę i szyfruje pliki jak leci. Jak się zabezpieczyć?25.10.2017 15:24

Czy to przed tym atakiem ostrzegała Służba BezpieczeństwaUkrainy, czy to jego powstrzymaniem chwaliłsię minister Antonii Macierewicz? Nowa odmiana ransomware, któraotrzymała nazwę Bad Rabbit, sieje spustoszenie na Ukrainie, gdziedoprowadziła już do sparaliżowania lotniska w Odessie, metra wKijowie i sieci informatycznej ministerstwa infrastruktury.

Ukraiński CERT ostrzegaprzed nową falą cyberataków i wzywa do wzmożonej czujnościoperatorów systemów telekomunikacyjnych i baz danych, szczególniew infrastrukturze transportowej, jak również zwykłychużytkowników. Brak czujności może być w tym wypadku naprawdębolesny.

Tak wygląda dropper Bad Rabbita (źródło: @GossiTheDog)
Tak wygląda dropper Bad Rabbita (źródło: @GossiTheDog)

Nośnikiem infekcji jest fałszywa aktualizacja Flash Playera,rozpowszechniana przez liczne przejęte przez napastników witrynyinternetowe, głównie w domenach .ua i .ru. Po zainstalowaniu„aktualizacji”, uruchamia ona popularne narzędzie Mimikatzdo wydobycia z pamięci komputera loginów i haseł, a następniewykorzystuje je do uzyskania dostępu do komputerów w sieci lokalnej(po protokole SMB). Niektórzy badacze donoszą też, że próbujewykorzystać exploit EternalBlue, podobnie jak słynne ransomwareWannaCry. Trend Micro informuje,że zdalna instalacja przeprowadzana jest za pomocą WindowsManagement Instrumentation (WMI) oraz Service Control Manager RemoteProtocol, wspieranych atakiem słownikowym.

Jednocześnie z szyfrowaniem zasobów w sieci, Bad Rabbitrozpoczyna szyfrowanie plików użytkownika. Ze wstępnych analizwynika, że nie jest wybredny, szyfruje (za pomocą AES-128-CBC) taksamo archiwa 7z jak i pliki docx czy kod źródłowy Javy. Cociekawe, wykorzystujew tym celu podpisany program DiscCryptor. Sprytnie – sterowniki używaneprzez DiskCryptora są podpisane w ramach oficjalnego programuMicrosoftu. Jednocześnie Bad Rabbit usuwa logi systemowe i kronikęsystemu plików, by utrudnić rozpoznanie ataku i przywrócenieplików.

Następnie dochodzi do modyfikacji rekordu rozruchowego (MBR)dysku i zrestartowania komputer. Wskutek tej zmiany użytkownikzamiast zobaczyć windowsowy pulpit, zobaczy jedynie czerwone napisyna czarnym tle, informujące o zaszyfrowaniu komputera i możliwościwykupienia usługi deszyfracji za jedyne 0,05 BTC, tj. około 800 zł– przynajmniej na początku. Licznik na stronie do opłacenia okupu odmierza czas, przypominającże cena usługi pójdzie w górę.

ESET na łamach swojego bloga WeLiveSecurity zauważa,że mimo że większość (65%) alarmów o pojawieniu się Dropperapochodzi z Rosji, to Ukraina, z której pochodzi 12,2% alarmów,oberwała najbardziej. Odnotowano też wystąpienia w Bułgarii,Turcji i Japonii. Avast zaś donosi, że ransomware zaobserwowałoteż w Stanach Zjednoczonych, Korei Południowej i Polsce.

Kaspersky Lab informuje jednak, że i w Rosji nie jest lekko: BadRabbit miał już zainfekować wiele popularnych rosyjskich firmmediowych, wśród nich znalazła się agencja prasowa Interfax orazredakcja petersburskiej gazety Fontanka.ru. Kto za tą operacjąfaktycznie stoi – tego jeszcze nikt nie jest w stanie powiedzieć.

Jak się zabezpieczyć?

Oprócz standardowych porad w rodzaju unikania podejrzanychwitryny, instalowania podejrzanego oprogramowania, aktualizacjisystemu i baz programów antywirusowych, mamy też kilka innychwskazówek.

  • Na stronie Alien Vault pojawiła się już lista\twskaźników(https://otx.alienvault.com/pulse/59ef5e053db003162704fcb2/) zainfekowania systemu, warto się jej przyjrzeć. \t
  • Znakiem tego, że dzieje się coś złego może być też\tpojawienie się połączeń z domeną 1dnscontrol.com lub\tcaforssztxqzf2nm.onion w sieci Tor.
  • Kaspersky Lab twierdzi, że powstrzymać Bad Rabbita przed\turuchomieniem można blokując dostęp do plików\tC:\Windows\infpub.dat oraz C:\Windows\cscc.dat. \t
Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.