Обнаружен первый троянец для 1С, запускающий шифровальщика–вымогателя

Опубликовано: 24 июня 2016 г., пятница

Троянец 1C.Drop.1, исследованный специалистами компании «Доктор Веб», самостоятельно распространяется по электронной почте среди зарегистрированных в базе контрагентов, заражает компьютеры с установленными бухгалтерскими приложениями 1С и запускает на них опасного троянца–шифровальщика.

Вредоносные программы, при создании которых вирусописатели использовали какую–либо новую технологию или редкий язык программирования, появляются нечасто, и это – тот самый случай.

Можно смело сказать, что 1C.Drop.1 — это первый попавший в вирусную лабораторию компании «Доктор Веб» троянец, фактически написанный на русском языке, вернее, на встроенном языке программирования 1С, который использует для записи команд кириллицу. При этом вредоносные файлы для 1С, которые могли модифицировать или заражать другие файлы внешней обработки, известны вирусным аналитикам «Доктор Веб» еще с 2005 года, однако полноценный троянец–дроппер, скрывающий в себе опасного шифровальщика, встретился им впервые. 

Троянец распространяется в виде вложения в сообщения электронной почты с темой «У нас сменился БИК банка».

К письму прикреплен файл внешней обработки для программы «1С:Предприятие» с именем ПроверкаАктуальностиКлассификатораБанков.epf. Тело этого модуля защищено паролем, поэтому просмотреть его исходный код стандартными средствами невозможно. Если получатель такого письма последует предложенным инструкциям и откроет этот файл в программе «1С:Предприятие», на экране отобразится диалоговое окно:

Какую бы кнопку ни нажал пользователь, 1C.Drop.1 будет запущен на выполнение, и в окне программы «1С:Предприятие» появится форма с изображением забавных котиков

В это же самое время троянец начинает свою вредоносную деятельность на компьютере. В первую очередь он ищет в базе 1С контрагентов, для которых заполнены поля с адресом электронной почты, и отправляет по этим адресам письмо с собственной копией. Вместо адреса отправителя троянец использует e–mail, указанный в учетной записи пользователя 1С, а если таковой отсутствует, вместо него подставляется адрес 1cport@mail.ru. В качестве вложения троянец прикрепляет к письму файл внешней обработки с именем ОбновитьБИКБанка.epf, содержащий его копию. Пользователи, попытавшиеся открыть такой файл в приложении 1С, также пострадают от запустившегося на их компьютере шифровальщика, однако эта копия 1C.Drop.1 разошлет по адресам контрагентов поврежденный EPF–файл, который программа «1С:Предприятие» уже не сможет открыть.

1C.Drop.1 поддерживает работу с базами следующих конфигураций 1С:

  • «Управление торговлей, редакция 11.1»
  • «Управление торговлей (базовая), редакция 11.1»
  • «Управление торговлей, редакция 11.2»
  • «Управление торговлей (базовая), редакция 11.2»
  • «Бухгалтерия предприятия, редакция 3.0»
  • «Бухгалтерия предприятия (базовая), редакция 3.0»
  • «1С:Комплексная автоматизация 2.0»

После завершения рассылки 1C.Drop.1 извлекает из своих ресурсов, сохраняет на диск и запускает троянца–шифровальщика Trojan.Encoder.567. Этот опасный энкодер, имеющий несколько модификаций, шифрует хранящиеся на дисках зараженного компьютера файлы и требует выкуп за их расшифровку.

К сожалению, в настоящее время специалисты компании «Доктор Веб» не располагают инструментарием для расшифровки файлов, поврежденных этой версией Trojan.Encoder.567, поэтому пользователям следует проявлять особую бдительность и не открывать полученные по электронной почте файлы в приложении «1С:Предприятие», даже если в качестве адреса отправителя значится адрес одного из известных получателю контрагентов. 

Источник: drweb.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Zyxel представила новый модуль USG2200-VPN

Компания Zyxel анонсировала межсетевой экран USG2200-VPN. Это новый высокопроизводительный модуль безопасности для небольших офисов. дальше »

Microsoft Rewards заинтересует пользователей поисковика Bing баллами

Microsoft: чем чаще вы воспользуетесь поиском через Bing, тем больше очков вы заработаете. дальше »

На рекламу в прошлом году Google, Facebook, Microsoft потратили сотни миллионов долларов

Реклама позволяет Google и многим другим сайтам оставаться бесплатными. Каждый год мы удаляем аккаунты сотен тысяч издателей и рекламодателей за вредоносные объявления, рекламу поддельных товаров, попытки неправомерно использовать личную информацию пользователей и другие нарушения наших правил. дальше »

Из Google Play удалено более 40 вредоносных приложений

Специалисты компании Check Point раскрыли компанию по распространению вредоносного ПО для Android-устройств, которая может претендовать на то, чтобы считаться одной из самых масштабных в Google Play. дальше »

Индийский министр залез на дерево, чтобы позвонить

В Индии слабый сигнал мобильной связи вынудил министра по финансовым и корпоративным делам страны Арджан Рам Мегвала залезть на дерево. дальше »

ERR открыл русскую версию портала к столетию Эстонской Республики

5 июня заработала русскоязычная версия созданного Эстонским национальным телерадиовещанием (ERR) мультимедийного портала ev100.err.ee/ru. дальше »

Cisco и Dell работают над созданием совместных решений для управления ЦОД

Компаниями Cisco и Dell недавно было объявлено о взаимовыгодном сотрудничестве. Они занялись разработкой новых информационно-технологических инновационных решений, которые помогут клиентам значительно упрощать инфраструктуру ЦОД. дальше »

Призыв правительства Индии к телекоммуникационным компаниям страны

Телекоммуникационным компаниям, ведущим бизнес в Индии, настоятельно рекомендуется обеспечить техническую поддержку для того, чтобы потребители могли получать любые сведения, связанные с введением налога на товары и услуги (GST) в июле. дальше »

5G-сети принесут мировой экономике триллионы долларов

Технология 5G принесёт мировой экономике $12,3 трлн к 2035 году, заявил глава отраслевой торговой группы 5G Americas Крис Пирсон в рамках мероприятия Global 5G Event, дальше »

Британский премьер подверглась критике за призыв к контролю интернета

Премьер-министра Британии Терезу Мэй раскритиковали за призыв к более жесткому регулированию некоторых областей интернета. дальше »