Вирус WannaCry модифицировали, ждём вторую волну атак?
Компании T&T Security и Pentestit разобрали код нашумевшего вируса-дешифратора, чтобы понять, как он работает.
Wanna Decrypt0r является второй версией WannaCry, в нём усовершенствовали способ распространения. Всего по состоянию на 14 мая известно о трёх вариантах вируса: фишинговая, киллсвитч и без киллсветчера. Киллсвитч-версия попала в первую волну атаки, сейчас рост и распространения вируса замедлился, но не остановился, а на носу третья версия, которую создали буквально в течении суток. Пока не известно, как будет проявлять себя в работе новый дешифратор.
В 19:00 того же дня по московскому времени число заражённых машин достигло 236 648.
Хакеры принимают выкупы на три биткоин-кошелька. Суммы на балансе известны:
- 115p7UMMngoj1pMvkpHijcRdfJNXj6LrLn: 4.33279223 BTC — $7799
- 13AM4VW2dhxYgXeQepoHkHSQuy6NgaEb94: 6.00472753 BTC — $10808
- 12t9YDPgwueZ9NyMgw519p7AA8isjr6SMw: 8.78127705 BTC — $15806
Управляются вирусы посредством пяти серверов Tor:
- gx7ekbenv2riucmf.onion
- 57g7spgrzlojinas.onion
- xxlvbrloxvriy2c5.onion
- 76jdd2ir2embyv47.onion
- cwwnhwhlz52maqm7.onion
Сообщение с требованием выкупа переведено на следующие языки: болгарский, китайский, китайский (традиционный), хорватский, чешский, датский, голландский, английский, филиппинский, финский, французский, немецкий, греческий, индонезийский, итальянский, японский, корейский, латышский, норвежский, польский, португальский, румынский, русский, словацкий, испанский, шведский, турецкий, вьетнамский.
Вот список файлов, которые подвергаются шифрованию, в двух словах можно сказать, что шифруется буквально все. Ключ расшифровке не поддаётся.
Microsoft успела обезопасить своих пользователей от взлома, выпустив соответствующий патч ещё в марте для всех версий Windows. Даже Windows XP, которая давно не поддерживается, получает новый патч.
Вирус закрепляется в системе на 90%, сразу после внедрения он начинает распаковку исполняемых файлов, соединяется со своими серверами в сети Tor. Для выполнения кода вирус модифицирует настройки ОС.