Создатели вируса WannaCry обошли временную защиту в виде бессмысленного домена Статьи редакции

Создатели вируса-вымогателя WannaCry, от которого пострадали компьютеры в более чем 70 странах, выпустили его новую версию. В ней отсутствует код для обращения к бессмысленному домену, с помощью которого удалось предотвратить распространение оригинального вируса, пишет Motherboard.

Издание получило подтверждение о появлении новой версии вируса от двух специалистов, которые изучали новые случаи заражения компьютеров. Один из них — Костин Райю (Costin Raiu), руководитель международной исследовательской команды «Лаборатории Касперского».

Специалисты не уточнили, появились ли в WannaCry какие-либо другие изменения.

Вирус-вымогатель под названием WannaCry стал активно распространяться по всему миру 12 мая 2017 года. В частности, он заразил сети учреждений здравоохранения Великобритании, а также компьютеры «Мегафона» и МВД. Вирус блокирует доступ к файлам на компьютере, шифрует их и требует выкуп в размере $300 в биткоинах за их расшифровку.

​13 мая распространение вируса смогли приостановить специалист компании Proofpoint Дэриен Хасс и автор блога MalwareTech — они обнаружили, что вирус обращается к бессмысленному доменному имени, и зарегистрировали этот адрес. После этого они обнаружили, что распространение WannaCry приостановилось — однако специалисты заметили, что создатели вируса, скорее всего, скоро выпустят обновлённую версию программы.

WannaCry распространяется как с помощью электронной почты, так и через локальные и другие сети, переходя на новые Windows-устройства с заражённых компьютеров. Он использует уязвимость, которую Microsoft исправила в марте 2017 года. Пользователи Windows Vista, 7, 8.1 и 10 могут защитить компьютеры с помощью вышедшего тогда обновления. Microsoft также опубликовала обновления для систем Windows XP, Windows 8 и Windows Server 2003, которые уже официально не поддерживаются.

0
19 комментариев
Написать комментарий...
Nikita Krivosheev

Кажется мы стали забывать..

Ответить
Развернуть ветку
Artem Korsunov
Ответить
Развернуть ветку
Олег Нечаев

Привлекают венчурные инвестиции. Посев прошёл, сейчас ангелы подтянутся. Так и на IPO выйдут. Ждём на vc.ru интервью с разработчиками WannaCry в духе "Как мы вышли на рынок 70 стран за два дня".

Ответить
Развернуть ветку
Константин Северный

WannaCry - взлетел стартап))

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Тимур

Там есть официальная техподдержка и насколько помню, Касперский осуществляет дешифровку вредителей по возможности.

Но вообще глупо списывать все на антивирус, конкретно этот (как и любой новый) никто же не определил, если у пользваков на местах отключен UAC, у всех админские права, нет никакого бэкапа и права на запись во всех сетевых шарах, на почтовом сервере никакого запрета или анализа вложенных файлов, на рабочих компах запуск любых файлов - каждый раз будете с Касперским судиться, а своим админам-долбоебам премию выписывать?

Ответить
Развернуть ветку
Тимур

Собственно:

https://securelist.ru/blog/intsidenty/30662/wannacry-ransomware-used-in-widespread-attacks-all-over-the-world/

Эксперты «Лаборатории Касперского» изучают возможность создания программы для расшифровки данных. Мы обязательно сообщим, когда программа будет доступна.

Думаю, сейчас это задача №1 у всех популярных антивирусных контор, кто сумеет выполнить задачу получит офигенный пиар и плюс в карму.

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Alexey Korovin

Андрей Фролов, или кто придумал такой заголовок, ватс вронг виз ю?! извините конечно, но чувства журналистского перфекциониста во мне глубоко оскорблены - что еще значит "обошли защиту"? Ничего они не обошли, и никакая это не была защита - это же код ИХ вируса, как вообще можно применить к этой ситуации термин "защита"?))) и "обошли" - ничего они не обошли, они просто выпустили новый вирус без этого кода.

(куча необоснованных минусов - велком)

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Камаз Узбеков

А то создатели такие тупые, что даже не заметили снижение потока денег на их кошельки.

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Валерий Абрамов

Новость про обновление от Microsoft:
"вирус WannaCry, заразивший компьютеры более чем в 90 странах."
Новость на этой странице:
"WannaCry, от которого пострадали компьютеры в более чем 70 странах"

Определись уже

Ответить
Развернуть ветку
Алексей Тарасов

Эти 20 стран как больные, которые разносят заразу, но сами от неё не страдают )

Ответить
Развернуть ветку
Илья Поздняков

Интересно, а для чего вообще они делали запрос ? Чтобы проверить есть ли доступ к интернету ? Но зачем он нужен вирусу, который умеет распространяться локально после заражения ботнета. Делали бы запрос к существующему ресурсу крупному, вряд ли тот же Гугл смог бы их отфильтровать как запросы того же вируса - поди их отличи от запросов тьмы-тьмущей самописных программ, обращающихся к гуглу. Менее палевно ? Так у них и так вирус вымогатель, куда уже палевнее )) Странно, если честно. Единственное, что приходит мне в голову, так это бэкдор самих же разработчиков, чтобы иметь возможность вирус остановить в случае, если прижмут, но странная реализация. Бэкдор должен быть менее заметным при реверсе. Так что вирус без этого "бага/фичи" вполне себе, узнать бы лишь зачем это было надо )))

Ответить
Развернуть ветку
Егор Летов

Хакеры, наверное, просто изменили имя бесплатного домена, к которому обращается вирус.

Ответить
Развернуть ветку
Doco4ka

Слишком банально. Каждую новую версию менять домен.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Александр Наумов

Инопланетянин что-ли?

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Yury Molodtsov

Там биткоин.

Ответить
Развернуть ветку
Андрей Викторович

и этим всё сказанно..

Ответить
Развернуть ветку
16 комментариев
Раскрывать всегда