Неизвестные попытались завладеть деактиватором вируса-вымогателя WannaCry

22:23 14/05/2017 Интернет и СМИ
Неизвестные попытались завладеть деактиватором вируса-вымогателя WannaCry
Блогер MalwareTech, которому 13 мая удалось приостановить массированное заражение компьютеров вирусом-вымогателем WannaCry, сообщил о попытке установить контроль над доменом, который оказался ключом к деактивации трояна. Программист написал в Twitter, что неизвестные действовали с территории Китая.
Через пару недель все прочтут новость/утку о том, что автором вируса был обычный школьник, который просто хотел потроллить свою школу перед контрольной.

Блогер MalwareTech, которому удалось приостановить массированное заражение компьютеров вирусом-вымогателем WannaCry при помощи домена iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com, сообщил в Twitter о попытке неизвестных установить контроль над доменом.

«Получил это письмо прошлой ночью. Похоже, кто-то из Китая попытался украсть домен», — написал программист.

Специалист по кибербезопасности «Лаборатории Касперского» Костин Райю (Costin Raiu) прокомментировал сообщение MalwareTech. В беседе с The Independent он предположил, что пытавшееся завладеть деактиватором лицо преследовало одну из двух целей: приостановить деятельность домена-деактиватора или просто узнать количество пострадавших от вируса пользователей.

«Однако операция сорвалась», — отметил Райю.

В то же время неизвестные вряд ли являются создателям вируса WannaCry, отметил специалист. Дело в том, что авторы WanaCrypt0r 2.0 легко могли бы создать его новую версию без уязвимости (kill switch), которая позволяет владельцу домена iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com остановить распространение программы.

Несколькими часами ранее Райю сообщил в Twitter, что возможность обезвреживания вируса через домен с бессмысленным названием присутствует во всех известных ему версиях WannaCry.

13 мая сообщалось, что распространение вируса-вымогателя удалось приостановить случайно. При этом программисты предупредили, что если хакеры изменят код, вредоносное ПО вновь начнет работать.

Вирус-вымогатель WanaCrypt0r 2.0 (он же WannaCry), который шифрует информацию и требует заплатить выкуп, начал активно распространяться 12 мая. Тогда сообщалось, что он заразил десятки тысяч компьютеров в 74 государствах мира. Эксперты назвали эту атаку самой массовой в истории. 14 мая директор Европола Роб Уэйнрайт заявил, что число жертв вируса может увеличиться утром 15 мая в связи с началом рабочей недели.

Комментирование разрешено только первые 24 часа.

Комментарии(67):

4 +0−0Qwerty Tyan01:23:23
15/05/2017
Через пару недель все прочтут новость/утку о том, что автором вируса был обычный школьник, который просто хотел потроллить свою школу перед контрольной.
3 +0−0Qwerty Tyan02:23:05
15/05/2017
3 +0−0Suhinin Andrey22:55:58
14/05/2017
странно то, что ведущие антивирусные компании, которые по-сути своей обязаны осуществлять анализ кода вируса "пропустили" такую "малозаметную" вещь как возможность деактивации, очень странно.
Сам вирус не просто заражает комп. Он шифрует за 2-4 дня все данные, на всех дисках, начиная от txt и заканчивая dll.
Деактивировать и уничтожить вирус не проблема. Только вместе с вирусом уничтожится и сама возможность дешифровать все данные на компе.
3 +0−0Padma Sambhava23:16:37
14/05/2017
Человека под ником MalwareTech многим надо искренне поблагодарить.
3 +0−0Suhinin Andrey22:55:58
14/05/2017
странно то, что ведущие антивирусные компании, которые по-сути своей обязаны осуществлять анализ кода вируса "пропустили" такую "малозаметную" вещь как возможность деактивации, очень странно.
2 +0−0Мистер Ступид с меганукой01:26:54
15/05/2017
-1 +0−0Валеpий Белов22:28:06
14/05/2017
навальный вор!
мозги у тебя украл?
1 +0−0№-186093500:31:26
15/05/2017
Неужели никто в Касперском не догадался купить у злодеев лечилку и понять, как она работает? Можно было бы быстро создать вакцину))
1 +0−0Элдур Пыхяла23:14:25
14/05/2017
3 +0−0Suhinin Andrey22:55:58
14/05/2017
странно то, что ведущие антивирусные компании, которые по-сути своей обязаны осуществлять анализ кода вируса "пропустили" такую "малозаметную" вещь как возможность деактивации, очень странно.
Когда-то Каспировского обвиняли в том, что ради рекламы сам распределяет вирус, а потом за плату и его уничтожает.
1 +0−0Maxim Listage23:08:30
14/05/2017
а был еще примерно такой же, OneHalf назывался, кто был в 90-х поймут
1 +0−0Владислав Васильев23:00:46
14/05/2017
А вот интересно, если прописать на компе этот многобуквенный сайт в файле hosts с перенаправлением на локалхост или гугл, комп окажется защищён от вируса?
1 +0−0Александр Надеждин22:55:53
14/05/2017
-1 +0−0Архитектор DWH22:49:52
14/05/2017
Кто о чем, а вшивый о бане...))
Каклы не баня. Каклы гoвно.
0 +0−0Suhinin Andrey12:29:51
15/05/2017
0 +0−0Мистер Ступид с меганукой01:17:39
15/05/2017
А что если комп нужен не только для просмотра киношек или веб-сервера? У меня, например, куча инженерных программ, аналогов которым в линуксе просто нет. Хочешь не хочешь, а приходится мастдаем пользоваться. Линукс хорош для серверов, как рабочий десктоп он полное гoвнo. 3ds max, Solidworks, Inventor да и большинства других серьезных программ нет в линуксе даже близко. Всякие опенсорсные поделки для студентов вроде блендера не в счет.
Maya 3d очень не плох, 3ds Max уделает легко.
0 +0−0УДАР МАСЛИНОЙ08:13:39
15/05/2017
Касперского в утиль.
0 +0−0Я Гость02:37:15
15/05/2017
1 +0−0№-186093500:31:26
15/05/2017
Неужели никто в Касперском не догадался купить у злодеев лечилку и понять, как она работает? Можно было бы быстро создать вакцину))
Ну вот все же знают, как устроен стандартный дверной замок с личинкой, а вот открыть без ключа - не получится. У каждого пострадавшего - свой замок, к нему нужен свой индивидуальный ключ. Отмычка тут, увы, не прокатит. Она, конечно, есть, но чтобы открыть ею замок, нужно настолько много времени, что даже пытаться нет практического смысла, владелец информации быстрее помрет.
0 +0−0Агент Госдепа01:59:06
15/05/2017
-1 +0−0Валеpий Белов22:28:06
14/05/2017
навальный вор!
Ошиблись веткой. Здесь надо писать: "Лозинский - дуб, aidstest - фанера"
0 +0−0Агент Госдепа01:57:33
15/05/2017
0 +0−0Богдан Невмержицкий22:44:25
14/05/2017
в компилированном ехе(вирусе, который распространяется), вшит домен, который злоумышленник забыл зарегистрировать или внес в вирус функцию (если домен iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com доступен, то обращения все к нему).
Специалисты по безопасности провели реверс инженеринг этого вируса и обнаружили эту функцию, и соответственно зарегистрировали этот домен, чем неосознано активировали доп функционал
По слухам, MalwareTech нашел в теле вируса имя домена, а то что у вируса есть функция блокировки выяснилось потом.
0 +0−0Dmitriy Demin01:50:38
15/05/2017
-3 +0−0Red Pill01:17:30
15/05/2017
Переходите на Эппл и не парьтесь!
Всем нельзя. Если "огрызось" будет так же популярна, как и винда, она захлебнется от вирусов...
0 +0−0Лиза Гончарова01:43:27
15/05/2017
Комментарий удалён.
0 +0−0Богдан Невмержицкий01:32:19
15/05/2017
-3 +0−0Dmitriy Demin23:30:48
14/05/2017
Кто-нибудь уже проверил этого героя MalwareTech? Странный он какой-то. Скорее всего, один из создателей вируса...
и смысл ему тогда палить это?
он просто реверс инженер и специалист по информационной безопасности.
0 +0−0Мистер Ступид с меганукой01:23:05
15/05/2017
1 +0−0Maxim Listage23:08:30
14/05/2017
а был еще примерно такой же, OneHalf назывался, кто был в 90-х поймут
А точно! Помню! Блин, как ностальгично ))) Под MS-DOS еще работал, кажется
0 +0−0Мистер Ступид с меганукой01:20:54
15/05/2017
0 +0−0Всегда против23:47:39
14/05/2017
Что то не пойму, если зайти на этот адрес, можно заразить комп этой вируснёй?
Нет. Вирус при заражении обращается на этот домен и если получает от него ответ (т.е. домен существует), то не производит заражения. От пользователя тут ничего не зависит, никуда заходить не надо.
Самые
^^^Наверх^^^Обратная связь