Ang Petya virus ay lumilikha ng kung anong mga file. Ang bagong Petya virus ay nagkukunwari sa sarili bilang isang resume para sa mga opisyal ng tauhan. Paano kumalat ang Petya virus?

Noong Hunyo 27, ang mga bansa sa Europa ay tinamaan ng isang pag-atake ng isang ransomware virus na kilala sa ilalim ng hindi nakapipinsalang pangalang Petya (sa iba't ibang mga mapagkukunan ay makikita mo rin ang mga pangalang Petya.A, NotPetya at GoldenEye). Ang ransomware ay humihingi ng ransom sa mga bitcoin na katumbas ng $300. Dose-dosenang malalaking kumpanya ng Ukrainian at Ruso ang nahawahan, at ang pagkalat ng virus ay naitala din sa Spain, France at Denmark.

Sino ang tinamaan?

Ukraine

Ang Ukraine ay isa sa mga unang bansang inatake. Ayon sa mga paunang pagtatantya, humigit-kumulang 80 kumpanya at ahensya ng gobyerno ang inatake:

Ngayon, hindi lamang ini-encrypt ng virus ang mga indibidwal na file, ngunit ganap na inaalis ang access ng user sa hard drive. Gumagamit din ang ransomware ng pekeng electronic signature ng Microsoft, na nagpapakita sa mga user na ang program ay binuo ng isang pinagkakatiwalaang may-akda at ginagarantiyahan ang seguridad. Pagkatapos makahawa sa isang computer, binabago ng virus ang espesyal na code na kinakailangan upang mai-load ang operating system. Bilang resulta, kapag nagsimula ang computer, hindi ang operating system ang na-load, ngunit ang malisyosong code.

Paano protektahan ang iyong sarili?

  1. Isara ang mga TCP port 1024–1035, 135, at 445.
  2. I-update ang mga database ng iyong mga produkto ng antivirus.
  3. Dahil ipinamahagi ang Petya gamit ang phishing, huwag magbukas ng mga email mula sa hindi kilalang mga mapagkukunan (kung kilala ang nagpadala, suriin kung ligtas ang email), maging matulungin sa mga mensahe mula sa mga social network mula sa iyong mga kaibigan, dahil maaaring ma-hack ang kanilang mga account.
  4. Virus naghahanap ng file C:\Windows\perfc, at kung hindi nito mahanap, lumilikha ito at magsisimula ng impeksiyon. Kung mayroon nang ganoong file sa computer, pagkatapos ay matatapos ang virus na gumana nang walang impeksyon. Kailangan mong lumikha ng isang walang laman na file na may parehong pangalan. Tingnan natin ang prosesong ito.

— Hacker Fantastic (@hackerfantastic)

Noong Martes, inatake ng Petya/PetWrap/NotPetya virus ang mga institusyon at kumpanya sa Russia, Ukraine, Europe at United States - halos dalawang libong biktima sa kabuuan. Ang malware ay nag-encrypt ng data sa mga computer at humingi ng ransom sa bitcoins. Sinasabi namin sa iyo kung anong uri ito ng virus, sino ang nagdusa nito at kung sino ang lumikha nito.

Anong klaseng virus ito?

Isang malisyosong programa na nagpapanggap bilang mga email attachment. Kung na-download ito ng user at pinatakbo ito bilang isang administrator, ire-reboot ng program ang computer at ilulunsad ang dapat na function ng disk check, ngunit sa katunayan, ini-encrypt muna nito ang boot sector at pagkatapos ay ang iba pang mga file. Pagkatapos nito, nakikita ng user ang isang mensahe na humihiling na magbayad ng halaga sa mga bitcoin na katumbas ng $300 bilang kapalit ng data decryption code.

Ito ay kung paano gumagana ang isang virus

Ganito gumana ang Petya virus. Ang unang bersyon nito ay natagpuan noong tagsibol ng 2016. Sinabi ng Kaspersky Lab na ang data sa isang naka-encrypt na disk ay maaaring mabawi. Ang recipe ng decryption ay inilathala noon ng editor ng Geektimes na si Maxim Agadzhanov. Mayroong iba pang mga bersyon ng mga decryptor. Hindi namin makumpirma kung gaano kabisa ang mga ito at kung ang mga ito ay angkop para sa mga bagong bersyon ng virus. Ang espesyalista sa seguridad ng impormasyon na si Nikita Knysh ay nagsusulat sa GitHub na hindi sila angkop. Sa kasalukuyan ay walang paraan upang labanan ang virus pagkatapos ng impeksyon.

Hindi alam kung aling bersyon ng virus ang kinakaharap natin ngayon. Bukod dito, naniniwala ang isang bilang ng mga eksperto na hindi tayo nakikipag-usap sa Petya. Sinabi ng Security Service of Ukraine (SBU) na ang mga institusyon at kumpanya ng gobyerno sa bansa ay inatake ng Petya.A virus at imposibleng maibalik ang naka-encrypt na data. Sa Kaspersky Lab noong Martes ng gabi iniulat na "ito ay hindi Petya," ngunit ilang bagong uri ng virus, na tinatawag na NotPetya ng mga eksperto. Ganoon din ang paniniwala ng Doctor Web. Ang Yahoo News, na binanggit ang hindi pinangalanang mga eksperto, ay nagsusulat na pinag-uusapan natin ang isang pagbabago ng Petya na tinatawag na PetrWrap. Sinabi ni Symantec na pinag-uusapan pa rin natin ang tungkol kay Petya.

Pinuno ng internasyonal na pangkat ng pananaliksik sa Kaspersky Lab Costin Raiu nagsusulat na ang virus ay kumakalat sa pamamagitan ng mga titik mula sa address Gayundin siya iniulat, na pinagsama-sama ng Petya/PetWrap/NotPetya noong ika-18 ng Hunyo.

Isa sa mga opsyon para sa isang page na may ransom demand (larawan: Avast Blog)

Naniniwala din ang Kaspersky Lab na sinamantala ng bagong virus ang parehong kahinaan sa Windows bilang WannaCry. Ang malware na ito ay tumama sa mga computer sa buong mundo noong ika-12 ng Mayo. Nag-encrypt din siya ng data sa computer at humingi ng ransom. Kabilang sa mga biktima ay ang Russian Ministry of Internal Affairs at ang mobile operator na Megafon. Inalis ng Microsoft ang kahinaan noong Marso: ang mga hindi nag-update ng system ay nagdusa mula sa WannaCry at Petya/PetrWrap/NotPetya.

Sino ang nagdusa nito?

Ukraine

Larawan mula sa Kharkov supermarket ROST, na ang mga computer ay naapektuhan din ng virus

— Ukraine / Україна (@Ukraine) Hunyo 27, 2017

Sinusubukan ng opisyal na Twitter ng Ukraine na pasayahin ang mga mamamayan gamit ang meme na "Magaling ito".

Mga malalaking kumpanya na "Kievvodokanal", "Novus", "Epicenter", "Arcellor Mittal", "Arterium", "Farmak", "Boris" clinic, Feofaniya hospital, "Ukrtelecom", "Ukrposhta", Ukrainian branch ng supermarket chain " Mga istasyon ng gasolina ng Auchan”, Shell, WOG, Klo at TNK.

Media: “Korrespondent.net”, “KP sa Ukraine”, “Observer”, “24 Channel”, STB, “Inter”, “New Channel”, ATR, radio “Lux”, “Maximum” at “Era-FM” .

Computer sa Gabinete ng mga Ministro ng Ukraine (larawan: Pavel Rozenko)

Ang mga kumpanya sa buong mundo noong Martes, Hunyo 27, ay nagdusa mula sa isang malakihang cyberattack ng malware na ipinamahagi sa pamamagitan ng email. Ini-encrypt ng virus ang data ng user sa mga hard drive at nangingikil ng pera sa mga bitcoin. Marami ang agad na nagpasya na ito ang Petya virus, na inilarawan noong tagsibol ng 2016, ngunit naniniwala ang mga tagagawa ng antivirus na ang pag-atake ay nangyari dahil sa ilang iba pang, bagong malware.

Isang malakas na pag-atake ng hacker noong hapon ng Hunyo 27 ang unang tumama sa Ukraine, at pagkatapos ay ilang malalaking kumpanya ng Russia at dayuhan. Ang virus, na inakala ng marami na Petya noong nakaraang taon, ay kumakalat sa mga computer na may operating system ng Windows sa pamamagitan ng spam email na may link na, kapag na-click, ay magbubukas ng window na humihiling ng mga karapatan ng administrator. Kung pinapayagan ng user ang program na ma-access ang kanyang computer, ang virus ay magsisimulang humingi ng pera mula sa user - $300 sa bitcoins, at ang halaga ay dumoble pagkaraan ng ilang panahon.

Ang Petya virus, na natuklasan noong unang bahagi ng 2016, ay kumalat ayon sa eksaktong parehong pattern, kaya maraming mga gumagamit ang nagpasya na ito na. Ngunit ang mga espesyalista mula sa mga kumpanya ng pagpapaunlad ng software ng antivirus ay nagpahayag na na may iba pang, ganap na bagong virus, na pag-aaralan pa rin nila, ang dapat sisihin sa pag-atake. Ang mga eksperto mula sa Kaspersky Lab ay mayroon na binigay ang pangalan ng hindi kilalang virus ay NotPetya.

Ayon sa aming paunang data, hindi ito ang Petya virus, tulad ng nabanggit kanina, ngunit isang bagong malware na hindi namin alam. Kaya naman tinawag namin itong NotPetya.

Magkakaroon ng dalawang text field na may pamagat na Base64 na naka-encode ng 512 bytes na data ng pag-verify at Base64 na naka-encode ng 8 bytes. Upang matanggap ang susi, kailangan mong ipasok ang data na nakuha ng programa sa dalawang field na ito.

Magbibigay ang programa ng isang password. Kakailanganin mong ipasok ito sa pamamagitan ng pagpasok ng disc at pagtingin sa window ng virus.

Mga biktima ng cyber attack

Ang mga kumpanyang Ukrainian ay higit na nagdusa mula sa hindi kilalang virus. Ang mga computer ng Boryspil airport, ang Ukrainian government, mga tindahan, bangko, media at mga kumpanya ng telekomunikasyon ay nahawahan. Pagkatapos nito, ang virus ay umabot sa Russia. Ang mga biktima ng pag-atake ay ang Rosneft, Bashneft, Mondelez International, Mars, Nivea.

Maging ang ilang mga dayuhang organisasyon ay nag-ulat ng mga problema sa mga IT system dahil sa virus: ang British advertising company na WPP, ang American pharmaceutical company na Merck & Co, ang malaking Danish cargo carrier na Maersk at iba pa. Si Costin Raiu, pinuno ng internasyonal na pangkat ng pananaliksik sa Kaspersky Lab, ay sumulat tungkol dito sa kanyang Twitter.