Het Petya-virus maakt welke bestanden. Het nieuwe Petya-virus vermomt zich als cv voor personeelsfunctionarissen. Hoe verspreidt het Petya-virus zich?

Op 27 juni werden Europese landen getroffen door een aanval door een ransomware-virus dat bekend staat onder de onschuldige naam Petya (in verschillende bronnen vind je ook de namen Petya.A, NotPetya en GoldenEye). De ransomware eist een losgeld in bitcoins ter waarde van $300. Tientallen grote Oekraïense en Russische bedrijven zijn besmet, en de verspreiding van het virus wordt ook geregistreerd in Spanje, Frankrijk en Denemarken.

Wie werd geraakt?

Oekraïne

Oekraïne was een van de eerste landen die werd aangevallen. Volgens voorlopige schattingen werden ongeveer 80 bedrijven en overheidsinstanties aangevallen:

Tegenwoordig versleutelt het virus niet alleen individuele bestanden, maar ontneemt het de gebruiker volledig de toegang tot de harde schijf. De ransomware maakt ook gebruik van een valse elektronische handtekening van Microsoft, die gebruikers laat zien dat het programma is ontwikkeld door een vertrouwde auteur en de veiligheid garandeert. Nadat het virus een computer heeft geïnfecteerd, wijzigt het de speciale code die nodig is om het besturingssysteem te laden. Als gevolg hiervan wordt bij het opstarten van de computer niet het besturingssysteem geladen, maar kwaadaardige code.

Hoe jezelf beschermen?

  1. Sluit TCP-poorten 1024–1035, 135 en 445.
  2. Update de databases van uw antivirusproducten.
  3. Omdat Petya wordt verspreid via phishing, open geen e-mails van onbekende bronnen (als de afzender bekend is, controleer dan of de e-mail veilig is), wees alert op berichten van sociale netwerken van je vrienden, aangezien hun accounts kunnen worden gehackt.
  4. Virus op zoek naar bestand C:\Windows\perfc, en als het het niet vindt, creëert en start het een infectie. Als een dergelijk bestand al op de computer bestaat, werkt het virus zonder infectie. U moet een leeg bestand met dezelfde naam maken. Laten we dit proces eens nader bekijken.

— Hacker Fantastisch (@hackerfantastic)

Dinsdag viel het Petya/PetWrap/NotPetya-virus instellingen en bedrijven in Rusland, Oekraïne, Europa en de Verenigde Staten aan - in totaal ongeveer tweeduizend slachtoffers. De malware versleutelde gegevens op computers en vroeg om losgeld in bitcoins. We vertellen u wat voor soort virus dit is, wie er last van heeft gehad en wie het heeft veroorzaakt.

Wat voor soort virus is dit?

Een kwaadaardig programma dat zich voordoet als e-mailbijlagen. Als de gebruiker het heeft gedownload en als beheerder heeft uitgevoerd, start het programma de computer opnieuw op en start het de zogenaamde schijfcontrolefunctie, maar in feite codeert het eerst de opstartsector en vervolgens de rest van de bestanden. Hierna ziet de gebruiker een bericht waarin wordt gevraagd een bedrag in bitcoins te betalen dat gelijk is aan €300,- in ruil voor een gegevensdecoderingscode.

Dit is hoe een virus werkt

Dit is hoe het Petya-virus werkte. De eerste versie werd in het voorjaar van 2016 gevonden. Kaspersky Lab verklaarde dat gegevens op een gecodeerde schijf kunnen worden hersteld. Het decoderingsrecept werd vervolgens gepubliceerd door Geektimes-redacteur Maxim Agadzhanov. Er zijn andere versies van decryptors. We kunnen niet bevestigen hoe effectief ze zijn en of ze geschikt zijn voor nieuwe versies van het virus. Informatiebeveiligingsspecialist Nikita Knysh schrijft op GitHub dat ze niet geschikt zijn. Er zijn momenteel geen middelen om het virus na infectie te bestrijden.

Met welke versie van het virus we nu te maken hebben, is niet bekend. Bovendien zijn een aantal experts van mening dat we niet met Petya te maken hebben. De Veiligheidsdienst van Oekraïne (SBU) stelde dat overheidsinstellingen en bedrijven in het land zijn aangevallen door het Petya.A-virus en dat het onmogelijk is om versleutelde gegevens te herstellen. Bij Kaspersky Lab op dinsdagavond gemeld dat “dit niet Petya is”, maar een nieuw type virus, door experts NotPetya genoemd. Doctor Web gelooft hetzelfde. Yahoo News schrijft, onder verwijzing naar niet bij naam genoemde experts, dat we het hebben over een aanpassing van Petya genaamd PetrWrap. Symantec zei dat we het nog steeds over Petya hebben.

Hoofd van het internationale onderzoeksteam van Kaspersky Lab Costin Raiu schrijft dat het virus zich verspreidt via brieven vanaf het adres Ook hij gemeld, die Petya/PetWrap/NotPetya op 18 juni heeft samengesteld.

Een van de opties voor een pagina met een vraag om losgeld (foto: Avast Blog)

Kaspersky Lab is ook van mening dat het nieuwe virus misbruik maakte van dezelfde kwetsbaarheid in Windows als WannaCry. Deze malware trof computers over de hele wereld op 12 mei. Ze versleutelde ook de gegevens op de computer en eiste losgeld. Onder de slachtoffers waren het Russische ministerie van Binnenlandse Zaken en de mobiele operator Megafon. Microsoft elimineerde de kwetsbaarheid al in maart: degenen die het systeem niet updaten, leden aan WannaCry en Petya/PetrWrap/NotPetya.

Wie heeft er last van gehad?

Oekraïne

Foto van de Kharkov-supermarkt ROST, waarvan de computers ook door het virus waren getroffen

— Oekraïne / Україна (@Oekraïne) 27 juni 2017

De officiële Twitter van Oekraïne probeert burgers op te vrolijken met de meme ‘Dit is prima’

Grote bedrijven “Kievvodokanal”, “Novus”, “Epicenter”, “Arcellor Mittal”, “Arterium”, “Farmak”, “Boris” kliniek, Feofaniya ziekenhuis, “Ukrtelecom”, “Ukrposhta”, Oekraïense tak van de supermarktketen “ Auchan”, Shell, WOG, Klo en TNK tankstations.

Media: “Korrespondent.net”, “KP in Oekraïne”, “Observer”, “24 Channel”, STB, “Inter”, “New Channel”, ATR, radio “Lux”, “Maximum” en “Era-FM” .

Computer in het kabinet van ministers van Oekraïne (foto: Pavel Rozenko)

Bedrijven over de hele wereld werden op dinsdag 27 juni getroffen door een grootschalige cyberaanval van malware die via e-mail werd verspreid. Het virus versleutelt gebruikersgegevens op harde schijven en perst geld af in bitcoins. Velen besloten meteen dat dit het Petya-virus was, dat in het voorjaar van 2016 werd beschreven, maar antivirusfabrikanten denken dat de aanval plaatsvond vanwege andere, nieuwe malware.

Een krachtige hackeraanval op de middag van 27 juni trof eerst Oekraïne, en daarna verschillende grote Russische en buitenlandse bedrijven. Het virus, dat door velen werd aangezien voor Petya van vorig jaar, verspreidt zich op computers met het Windows-besturingssysteem via een spam-e-mail met een link die, wanneer erop wordt geklikt, een venster opent waarin om beheerdersrechten wordt gevraagd. Als de gebruiker het programma toegang geeft tot zijn computer, begint het virus geld van de gebruiker te eisen - $300 in bitcoins, en het bedrag verdubbelt na enige tijd.

Het Petya-virus, begin 2016 ontdekt, verspreidde zich volgens precies hetzelfde patroon, waardoor veel gebruikers besloten dat dit het was. Maar specialisten van antivirussoftware-ontwikkelingsbedrijven hebben al verklaard dat een ander, volledig nieuw virus, dat ze nog zullen bestuderen, verantwoordelijk is voor de aanval. Experts van Kaspersky Lab hebben dat al gedaan gegeven de naam van het onbekende virus is NotPetya.

Volgens onze voorlopige gegevens gaat het niet om het Petya-virus, zoals eerder vermeld, maar om een ​​nieuwe, voor ons onbekende malware. Daarom noemden we het NotPetya.

Er zullen twee tekstvelden zijn met de titel Base64-gecodeerde 512 bytes verificatiegegevens en Base64-gecodeerde 8 bytes nonce. Om de sleutel te ontvangen, moet u de door het programma geëxtraheerde gegevens in deze twee velden invoeren.

Het programma geeft een wachtwoord af. U moet het invoeren door de schijf te plaatsen en het virusvenster te zien.

Slachtoffers van een cyberaanval

Oekraïense bedrijven leden het meest onder het onbekende virus. De computers van de luchthaven Boryspil, de Oekraïense overheid, winkels, banken, media- en telecommunicatiebedrijven waren besmet. Hierna bereikte het virus Rusland. De slachtoffers van de aanval waren Rosneft, Bashneft, Mondelez International, Mars, Nivea.

Zelfs enkele buitenlandse organisaties meldden problemen met IT-systemen als gevolg van het virus: het Britse reclamebedrijf WPP, het Amerikaanse farmaceutische bedrijf Merck & Co, de grote Deense vrachtvervoerder Maersk en anderen. Costin Raiu, hoofd van het internationale onderzoeksteam van Kaspersky Lab, schreef hierover op zijn Twitter.