Неизвестные попытались завладеть деактиватором вируса-вымогателя WannaCry

22:23 14/05/2017 Интернет и СМИ
Неизвестные попытались завладеть деактиватором вируса-вымогателя WannaCry
Блогер MalwareTech, которому 13 мая удалось приостановить массированное заражение компьютеров вирусом-вымогателем WannaCry, сообщил о попытке установить контроль над доменом, который оказался ключом к деактивации трояна. Программист написал в Twitter, что неизвестные действовали с территории Китая.

Блогер MalwareTech, которому удалось приостановить массированное заражение компьютеров вирусом-вымогателем WannaCry при помощи домена iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com, сообщил в Twitter о попытке неизвестных установить контроль над доменом.

«Получил это письмо прошлой ночью. Похоже, кто-то из Китая попытался украсть домен», — написал программист.

Специалист по кибербезопасности «Лаборатории Касперского» Костин Райю (Costin Raiu) прокомментировал сообщение MalwareTech. В беседе с The Independent он предположил, что пытавшееся завладеть деактиватором лицо преследовало одну из двух целей: приостановить деятельность домена-деактиватора или просто узнать количество пострадавших от вируса пользователей.

«Однако операция сорвалась», — отметил Райю.

В то же время неизвестные вряд ли являются создателям вируса WannaCry, отметил специалист. Дело в том, что авторы WanaCrypt0r 2.0 легко могли бы создать его новую версию без уязвимости (kill switch), которая позволяет владельцу домена iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com остановить распространение программы.

Несколькими часами ранее Райю сообщил в Twitter, что возможность обезвреживания вируса через домен с бессмысленным названием присутствует во всех известных ему версиях WannaCry.

13 мая сообщалось, что распространение вируса-вымогателя удалось приостановить случайно. При этом программисты предупредили, что если хакеры изменят код, вредоносное ПО вновь начнет работать.

Вирус-вымогатель WanaCrypt0r 2.0 (он же WannaCry), который шифрует информацию и требует заплатить выкуп, начал активно распространяться 12 мая. Тогда сообщалось, что он заразил десятки тысяч компьютеров в 74 государствах мира. Эксперты назвали эту атаку самой массовой в истории. 14 мая директор Европола Роб Уэйнрайт заявил, что число жертв вируса может увеличиться утром 15 мая в связи с началом рабочей недели.

Комментирование разрешено только первые 24 часа.

Комментарии(67):

0 +0−0Мистер Ступид с меганукой01:17:39
15/05/2017
0 +0−0Dark 00:45:38
15/05/2017
Да уже догадались давно и поэтому с середины 2000х попользовался сначала ASPLinux ом, потом Федорой, немного Арча и Центос. И никаких вирусов
А что если комп нужен не только для просмотра киношек или веб-сервера? У меня, например, куча инженерных программ, аналогов которым в линуксе просто нет. Хочешь не хочешь, а приходится мастдаем пользоваться. Линукс хорош для серверов, как рабочий десктоп он полное гoвнo. 3ds max, Solidworks, Inventor да и большинства других серьезных программ нет в линуксе даже близко. Всякие опенсорсные поделки для студентов вроде блендера не в счет.
0 +0−0Dark 00:45:38
15/05/2017
1 +0−0№-186093500:31:26
15/05/2017
Неужели никто в Касперском не догадался купить у злодеев лечилку и понять, как она работает? Можно было бы быстро создать вакцину))
Да уже догадались давно и поэтому с середины 2000х попользовался сначала ASPLinux ом, потом Федорой, немного Арча и Центос. И никаких вирусов
0 +0−03rd Street Saint00:20:55
15/05/2017
0 +0−0Всегда против23:47:39
14/05/2017
Что то не пойму, если зайти на этот адрес, можно заразить комп этой вируснёй?
Наоборот, это бэкдор (или лазейка) создателей вируса "для себя". Ну наоборот не в смысле "вылечиться", а в смысле "не заразиться".
0 +0−0Сергучева Елена00:12:30
15/05/2017
Я еще не видела сообщений СМИ о том, что наши правоохранительные органы возбудили уголовные дела по признакам преступлений типа "создание вредоносных программ", "неправомерный доступ к информации", "вымогательство" и занялись расследованием. Тут не парень по объявлению установил Windows за 500 рублей, тут серьезней. Несколько лет назад подобный вирус Da Vinci Code тоже заразил немало компьютеров, так же шифровал данные. Антивирусные компании на письма своих пользователей, первым делом всячески отмазывались, сообщая, что они тут ни причем, они не виноваты, это вовсе не вирус, пользователь сам его запустил. Самый очевидный способ лечения: найти автора и вытрясти из него алгоритм создания ключа дешифровки.
0 +0−0№-195366300:00:53
15/05/2017
0 +0−0Чебурашка Гена23:26:07
14/05/2017
ай да касперский, ай да скин сын!
с лентой на эксклюзиве по ходу
0 +0−0Гуссейн Гуслия23:53:47
14/05/2017
-6 +0−0Пейсы Кондитера23:37:42
14/05/2017
Внимание! Вирус распространяется через пуканский газ из дуп какелов!
Надевайте противогазы!
Не порть воздух.
0 +0−0Anton Davidenko23:51:56
14/05/2017
0 +0−0Шут Балакирев23:04:29
14/05/2017
Может просто очень нужно было продать доменное имя?
Тогда бы надо было бы действовать тише-хитрее, а не светиться на весь мир.
0 +0−0Vadim Ashdodskiy23:48:41
14/05/2017
0 +0−0Всегда против23:47:39
14/05/2017
Что то не пойму, если зайти на этот адрес, можно заразить комп этой вируснёй?
Нет.
0 +0−0Всегда против23:47:39
14/05/2017
Что то не пойму, если зайти на этот адрес, можно заразить комп этой вируснёй?
0 +0−0Vadim Ashdodskiy23:38:11
14/05/2017
0 +0−0Vadim Ashdodskiy23:25:41
14/05/2017
Защищать таким образом единичный компьютер можно, но большого смысла в этом нет. Но можно прописать этот домейн на DNS-сервере локальной сети (и организовать тривиальную страничку на любом доступном местном веб-серевере), чтобы предотвратить распространение вируса. Это реально актуально в закрытой сети, где большинство компьютеров (но не абсолютно все) не имеют возможности выхода в интернет.
Заодно, кстати, по логам можно будет отследить активность вируса на компьютерах организации - и при необходимости принять меры
0 +0−0Пейсы Кондитера23:35:01
14/05/2017
-1 +0−0Архитектор DWH23:13:36
14/05/2017
По воскресеньям не подаю, сколько ни проси...
Так куда тебе больше то? Одну писю уже сосёшь, но тебе всё мало.
0 +0−0Vadim Ashdodskiy23:30:23
14/05/2017
3 +0−0Suhinin Andrey22:55:58
14/05/2017
странно то, что ведущие антивирусные компании, которые по-сути своей обязаны осуществлять анализ кода вируса "пропустили" такую "малозаметную" вещь как возможность деактивации, очень странно.
События развивались достаточно быстро. К тому же в предверии выходных. Могли элементарно не успеть. К примеру, израильский правительственный CERT выпусти срочное предупреждение с описанием ситуации, но, упомянув про обращение вируса к этому сайту с длинным названием, они ошибочно отметили, что вирус оттуда догружает часть необходимого для его работы кода.
0 +0−0Чебурашка Гена23:26:07
14/05/2017
ай да касперский, ай да скин сын!
0 +0−0Write Through23:25:52
14/05/2017
1 +0−0Maxim Listage23:08:30
14/05/2017
а был еще примерно такой же, OneHalf назывался, кто был в 90-х поймут
Сейчас вирусня слабовата... железкам не вредит. Это вы про тот, что 26 апреля срабатывал?
0 +0−0Vadim Ashdodskiy23:25:41
14/05/2017
1 +0−0Владислав Васильев23:00:46
14/05/2017
А вот интересно, если прописать на компе этот многобуквенный сайт в файле hosts с перенаправлением на локалхост или гугл, комп окажется защищён от вируса?
Защищать таким образом единичный компьютер можно, но большого смысла в этом нет. Но можно прописать этот домейн на DNS-сервере локальной сети (и организовать тривиальную страничку на любом доступном местном веб-серевере), чтобы предотвратить распространение вируса. Это реально актуально в закрытой сети, где большинство компьютеров (но не абсолютно все) не имеют возможности выхода в интернет.
0 +0−0Чебурашка Гена23:24:08
14/05/2017
1 +0−0Элдур Пыхяла23:14:25
14/05/2017
Когда-то Каспировского обвиняли в том, что ради рекламы сам распределяет вирус, а потом за плату и его уничтожает.
так делают все антивирусные компании.
0 +0−0Павел M.23:14:55
14/05/2017
1 +0−0Владислав Васильев23:00:46
14/05/2017
А вот интересно, если прописать на компе этот многобуквенный сайт в файле hosts с перенаправлением на локалхост или гугл, комп окажется защищён от вируса?
похоже, да
0 +0−0Богдан Невмержицкий23:14:36
14/05/2017
0 +0−0№-186153622:55:31
14/05/2017
это объяснение я с горем пополам из статьи понял, но звучит это все как-то неубедительно и довольно бредово. Без обид.
да ладно, не все могут понять это, вот и ты не смог.
ничего страшного. главное - тот, кто сталкивался - смог понять и все сделал, чтоб усложнить злоумышленнику жизнь
0 +0−0Магрибский Колдун23:10:42
14/05/2017
0 +0−0Шут Балакирев23:04:29
14/05/2017
Может просто очень нужно было продать доменное имя?
За 11 баксов? Да, это крутой повод нагнуть полмира.
0 +0−0Шут Балакирев23:04:29
14/05/2017
Может просто очень нужно было продать доменное имя?
Самые
^^^Наверх^^^Обратная связь