Новости Новости 12.12.2018 в 11:17 comment

Киберполиция обнаружила новый вирус, который атакует частных нотариусов под видом официальных писем от госучреждений

author avatar
https://secure.gravatar.com/avatar/25f9b2416da07639967e18eb989e71c4?s=96&r=g&d=https://itc.ua/wp-content/uploads/2023/06/no-avatar.png *** https://secure.gravatar.com/avatar/25f9b2416da07639967e18eb989e71c4?s=96&r=g&d=https://itc.ua/wp-content/uploads/2023/06/no-avatar.png *** https://itc.ua/wp-content/themes/ITC_6.0/images/no-avatar.svg

Украинская киберполиция зафиксировала случаи распространения нового вируса, замаскированного под сообщение от госучреждений. Вредоносное программное обеспечение нацелено на пользователей, которые являются частными нотариусами Украины, и работают на ПК под управлением MS Windows.

Для передачи вредоносного программного обеспечения правонарушители использовали почтовые сервисы украинских компаний www.ukr.net и www.i.ua. Сообщение с вредными приложениями поступали якобы от имени государственных учреждений, в том числе судов различных инстанций. Для заражения компьютеров пользователей злоумышленники использовали несколько видов вирусов, которые имеют схожий функционал. При этом, использовались различные методы их распространения, например, пользователи получали архивные файлы, которые внешне выглядели как файлы формата PDF.

Преступники даже подделали содержание этих файлов — внешне они выглядели как отсканированный документ, созданный от имени государственного учреждения. В других случаях распространения вируса происходило с помощью документов формата DOCX со встроенным вредоносным «OLE» объектом. После открытия документа пользователем, происходил запуск вредоносного программного обеспечения и автоматическое добавление записи в реестр операционной системы для его автозагрузки.

Киберполиция обнаружила новый вирус, который атакует частных нотариусов под видом официальных писем от госучреждений

Во время углубленного анализа специалисты киберполиции установили: каждый раз вирус запускался из папки системного диска по ссылке -:\ ProgramData\Microtik\winserv.exe. После этого вредоносное программное обеспечение переходило в скрытый режим ожидания соединения и предоставляло полный доступ к ресурсам компьютера жертвы.

Согласно результатам анализа, указанный вирус является модифицированной версией легального программного обеспечения «RMS TektonIT».

Департамент Киберполиции, во избежание заражения своих компьютеров, советует пользователям придерживаться следующих советов:

Курс Job Interview Crash Course від Enlgish4IT.
Отримайте 6 шаблонів відповідей на співбесіді, які ви зможете використовувати для структурування своїх відповідей. Отримайте знижку 10% за промокодом ITCENG.
Приєднатися

Во-первых, ни в коем случае не открывать письма от сомнительных адресатов с сомнительным содержанием. Перед открытием лучше получить подтверждение у отправителя такого письма другими возможными средствами связи.

Во-вторых, установить лицензионное программное обеспечение операционной системы и использовать антивирусные программы.

В-третьих, систематически обновлять операционную систему и программные продукты.

В-четвертых, не предоставлять доступ посторонним лицами к персональному компьютеру.

Также пользователи могут самостоятельно запретить автоматический запуск такого вируса, для чего следует выполнить следующие шаги:

Курс Job Interview Crash Course від Enlgish4IT.
Отримайте 6 шаблонів відповідей на співбесіді, які ви зможете використовувати для структурування своїх відповідей. Отримайте знижку 10% за промокодом ITCENG.
Приєднатися
  1. Запустите редактор реестра (для этого необходимо нажать клавишу «Пуск» и внести для поиска запись «regedit»);
  2. Найдите следующую ветку реестра — HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Run
  3. Собственноручно удалите найденную запись следующего содержания — «Microtik»
  4. На системном диске операционной системы удалите папку -: \ ProgramData \ Microtik
  5. Перезагрузите компьютер

Источник: Департамент киберполиции Национальной полиции Украины


Loading comments...

Сообщить об опечатке

Текст, который будет отправлен нашим редакторам: