Новые итерации программ-блокировщиков сканируют
журнал браузера на зараженной машине и демонстрируют
порно с участием несовершеннолетних, чтобы придать убедительность ложным
обвинениям и заставить жертву заплатить выкуп.
Сразу оговоримся, что речь идет о той разновидности программ-вымогателей,
которая блокирует доступ к системе, отображая поверх всех окон окно с сообщением
о блокировке. Злоумышленники от имени правоохранительных органов обвиняют жертву
в просмотре или скачивании нелегального контента и требуют незамедлительной
уплаты «штрафа» в обмен на разблокировку. Некоторые из таких вредоносных
программ могут использовать веб-камеру, установленную на зараженном компьютере,
и внедряют снимки жертвы в обвинительное сообщение, чтобы сделать его более
правдоподобным. С той же целью жертве могут назвать ее IP-адрес и имя
интернет-провайдера; современные блокеры используют также геопривязку, чтобы
отобразить фальшивку на языке, понятном жертве, с правильным именем
национального органа правопорядка.
Независимый исследователь Kafeine обнаружил
вариант блокера, функционал которого позволяет просматривать историю посещений
веб-сайтов, сохраненную в браузере, и подставлять подходящие имена в
обвинительный текст в качестве источника противозаконного контента. Таким
«источником» может оказаться порносайт, содержимое которого необязательно
противозаконно, важен сам факт захода жертвы на данный ресурс. Зловред,
получивший наименование Kovter, сравнивает записи в журнале посещений со
списком, хранящимся на удаленном сервере, и в случае отсутствия совпадений
подставляет в сообщение произвольное имя порносайта.
Другой вариант блокера, попавший на радары Sophos, вместе с обвинительным
текстом демонстрирует пользователю шокирующие сцены насилия над детьми, которые
тот якобы просматривал на своем ПК. Для пущей убедительности в сообщении
называются имя, дата рождения и страна проживания жертвы насилия. Примечательно,
что данный зловред активируется не на старте системы, а лишь после подключения
пользователя к интернету. Все случаи заражения, связанные с этой версией,
обнаружены на территории Германии, однако анализ вредоносного кода показал, что
при запуске с британского IP-адреса новоявленный блокер меняет шаблон:
обвинительный текст воспроизводится уже на английском языке, а вместо
Bundeskriminalamt - федерального ведомства по уголовным делам Германии - в нем
появляется имя лондонской полиции.
Согласно статистике «Лаборатории Касперского», за первые месяцы текущего года
количество программ-вымогателей увеличилось в два раза. Эту цифру зарубежные СМИ
озвучили со слов эксперта ЛК Сергея Голованова, который подчеркнул, что уступать
требованиям вымогателей ни в коем случае нельзя. В интернете есть множество
бесплатных утилит и инструкций по разблокировке компьютеров, зараженных тем или
иным вымогателем. Решение для особо устойчивого зловреда можно отыскать на
специализированных форумах антивирусных компаний или получить, обратившись в
службу техподдержки. Уж лучше потратить время на поиск выхода из неприятного
положения, чем потакать шантажистам без какой-либо гарантии положительного
исхода.
Новости от лаборатории Касперского