BRIEF dociera do polskich firm i ich pracowników – do wszystkich tych, którzy poszukują inspiracji w biznesie i oczekują informacji o ludziach, trendach i ideach.
Twitter uruchamia wersję serwisu dostępną na przeglądarkach TOR. Pozwoli to ominąć rosyjską cenzurę.
Dark web to specjalny rodzaj sieci, z której można korzystać przy pomocy przeglądarki TOR. Wykorzystuje ona tzw. trasowanie cebulowe. Nazwa pochodzi od tego, że wszelkie treści są wielokrotnie szyfrowane w sposób warstwowy (analogia do cebuli). Zapewnia to anonimowość użytkownika i ułatwia dostęp do ocenzurowanych i ukrytych treści.
Wśród zablokowanych na Rosji serwisów swoje TOR-owe wersje uruchomiły już wcześniej Facebook oraz BBC.
Sieć TOR można bez problemów zainstalować na naszym komputerze. Wystarczy znaleźć odpowiedni plik instalacyjny, który jest powszechnie dostępny i można go wyszukać przy pomocy zwykłej przeglądarki.
Nemty – taką nazwę nosi nowe, szybko rozprzestrzeniające się złośliwe oprogramowanie typu ransomware, które szyfruje pliki na urządzeniu ofiary ataku i następnie żąda okupu za ich przywrócenie. Może być ono dostępne także w modelu usługowym (Ransomware-as-a-Service), a prawdopodobnie stoją za nim cyberprzestępcy pochodzący z Rosji.
Pierwsza próbka Nemty, którą przeanalizowali analitycy z laboratorium FortiGuard firmy Fortinet, pochodziła z linku udostępnionego na Twitterze na koncie @BotySrt. Wcześniej pojawiały się tam linki do skryptów umieszczonych w serwisie Pastebin, zawierających złośliwy kod z rodzin Sodinokibi i Buran. Tym razem jednak link prowadził do skryptu Powershell, który uruchamiał osadzony malware z użyciem metody Reflective PE Injection. Materiał pobrany przez specjalistów Fortinet spod linku oznaczonego jako Sodinokibi nie zawierał jednak oczekiwanego, znanego już ransomware’u, lecz prowadził do nowego rodzaju kodu, zidentyfikowanego później jako Nemty.
Chociaż analitycy Fortinet znaleźli kilka nieprawidłowości w kodzie Nemty, to wskazują, że w obecnej postaci może ono być niebezpieczne, ponieważ potrafi zaszyfrować pliki w systemie ofiary.
– Co ciekawe, podczas analizy tego złośliwego kodu odnaleziono pewne elementy używane także przez ransomware GandCrab, który jeszcze niedawno był jednym z najniebezpieczniejszych programów tego typu – mówi Robert Dąbrowski, szef zespołu inżynierów Fortinet w Polsce. – W dodatku Nemty jest dystrybuowane tą samą metodą co Sodinokibi, które również ma wiele podobieństw do GandCraba. Trudno jednak orzec, czy istnieje jakakolwiek rzeczywista relacja między nimi.
Jak działa Nemty?
Strona płatności okupu jest hostowana w sieci TOR, co jest standardową praktyką stosowaną w celu zachowania anonimowości w przypadku oprogramowania wyłudzającego okup. Aby przejść do strony głównej płatności, ofiara musiała przesłać zaszyfrowany plik konfiguracyjny oraz zaszyfrowany plik do testu deszyfrowania. W momencie powstania tego artykułu cyberprzestępcy żądali równowartości tysiąca dolarów w Bitcoinach w zamian za odzyskanie plików.
Strona płatności dostępna jest w języku angielskim i rosyjskim, co – jak wskazują analitycy Fortinet – może być nietypowe i mylące. Biorąc pod uwagę osadzone w kodzie oprogramowania oświadczenie w języku rosyjskim, łatwo założyć, że twórcy Nemty pochodzą z Rosji. Zazwyczaj cyberprzestępcy z tego kraju unikają ataków na swoich rodaków, aby nie przyciągać uwagi władz.
Zdaniem ekspertów Fortinet Nemty może być kolejnym przykładem dystrybucji złośliwego oprogramowania w modelu usługowym (RaaS – Ransomware-as-a-Service). Oznacza to, że będzie ono wkrótce dystrybuowane za pomocą innych narzędzi.
Brief.pl - jedno z najważniejszych polskich mediów z obszaru marketingu, biznesu i nowych technologii. Wydawca Brief.pl, organizator Rankingu 50 Kreatywnych Ludzi w Biznesie.