Вирусы шифровальщики — давно известный тип угрозы. Они
появились примерно в одно время с смс-банерами, и плотно засели с последними, в
топ-рейтинге вирусов-вымогателей.
Модель монетизации вируса-вымогателя проста: он блокирует
часть информации или компьютер пользователя целиком, а за возвращение доступа к
данным требует отправить смс, электронные деньги или пополнить баланс
мобильного номера через терминал.
В случае с вирусом шифрующим
файлы, всё очевидно — для расшифровки файлов нужно заплатить определенную
сумму. Причем, за последние несколько лет эти вирусы изменили
подход к своим жертвам. Если раньше они распространялись по классическим схемам
через варезы, порно сайты, подмену выдачи и массовые спам-рассылки, при этом
заражая компьютеры рядовых пользователей, то сейчас рассылка писем идет
адресно, вручную, с почтовых ящиков на «нормальных» доменах — mail.ru, gmail и
т.д. А заражать пытаются юридических лиц, где под шифры попадают базы данных и
договора.
Т.е. атаки из количества переросли в качество. На одной
из фирм автору довелось столкнуться с шифровальщиком .hardended который пришел
в почте с резюме. Заражение произошло сразу же после открытия файла
кадровиками, фирма как раз подыскивала персонал и никаких подозрений файл не
вызвал. Это был docx с вложенным в него AdobeReader.exe :)
Самое интересное, что никакие
эвристические и проактивные сенсоры антивируса Касперского не сработали. Еще день или 2
после заражения, вирус не определялся dr.web-ом и nod32
Так как быть с такими угрозами? Неужели антивирус
бесполезен?
Вирусы вымогатели в очередной раз доказали
несостоятельность антивирусных программ. Смс-баннеры, в свое время
беспрепятсвенно «сливались» пользователям в папку temp и просто запускались на
весь рабочий стол и перехватывали нажатие всех служебных комбинаций с
клавиатуры.
Антивирусник в это время замечательно работал :)
Касперский, как и в штатном режиме, выводил свою надпись «Protected by
Kaspersky LAB».
Баннер — не хитроумный зловред как руткиты, а простая
программа, которая изменяет 2 ключа в реестре и перехватывает ввод с
клавиатуры.
Вирусы, которые шифруют файлы, вышли на новый уровень
мошенничества. Это снова обычная программа, которая не внедряется в код
операционной системы, не подменяет системных файлов, не считывает области
оперативной памяти других программ.
Она просто запускается на короткое время, генерирует
открытый и закрытый ключи, шифрует файлы и отправляет закрытый ключ
злоумышленнику. На компьютере жертвы остается кучка зашифрованных данных и файл
с контактами хакеров для дальнейшей оплаты.
Резонно задуматься: «А зачем тогда нужен антивирус,
если он способен находить только известные ему вредоносные программы?
Действительно, антивирусная программа необходима — она
защитит от всех известных угроз. Однако многие новые виды вредоносного кода ей
не по зубам. Чтобы защититься от вирусов шифровальщиков, нужно принимать меры,
одного антивируса здесь недостаточно. И скажу сразу: «Если у вас уже
зашифрованы файлы, вы попали. Легко их вернуть не получится».
Скажем прямо: «Антивирусы хреново справляются с новыми
видами шифровальщиков, зато отлично борются с известными угрозами». Так что
наличие антивируса на рабочей станции необходимо. Если жертвы уже есть, вы хотя
бы избежите эпидемии. Какой антивирус выбрать — решать вам.
По опыту — Касперский «ест» больше памяти и процессорного
времени, а для ноутбучных жестких дисков с оборотами 5200 — это катастрофа
(нередко с задержками чтения сектора в 500 мс..) Нод32- быстрый, но мало что
ловит.