Обнаружен первый троянец для 1С, запускающий шифровальщика–вымогателя

Опубликовано: 24 июня 2016 г., пятница

Троянец 1C.Drop.1, исследованный специалистами компании «Доктор Веб», самостоятельно распространяется по электронной почте среди зарегистрированных в базе контрагентов, заражает компьютеры с установленными бухгалтерскими приложениями 1С и запускает на них опасного троянца–шифровальщика.

Вредоносные программы, при создании которых вирусописатели использовали какую–либо новую технологию или редкий язык программирования, появляются нечасто, и это – тот самый случай.

Можно смело сказать, что 1C.Drop.1 — это первый попавший в вирусную лабораторию компании «Доктор Веб» троянец, фактически написанный на русском языке, вернее, на встроенном языке программирования 1С, который использует для записи команд кириллицу. При этом вредоносные файлы для 1С, которые могли модифицировать или заражать другие файлы внешней обработки, известны вирусным аналитикам «Доктор Веб» еще с 2005 года, однако полноценный троянец–дроппер, скрывающий в себе опасного шифровальщика, встретился им впервые. 

Троянец распространяется в виде вложения в сообщения электронной почты с темой «У нас сменился БИК банка».

К письму прикреплен файл внешней обработки для программы «1С:Предприятие» с именем ПроверкаАктуальностиКлассификатораБанков.epf. Тело этого модуля защищено паролем, поэтому просмотреть его исходный код стандартными средствами невозможно. Если получатель такого письма последует предложенным инструкциям и откроет этот файл в программе «1С:Предприятие», на экране отобразится диалоговое окно:

Какую бы кнопку ни нажал пользователь, 1C.Drop.1 будет запущен на выполнение, и в окне программы «1С:Предприятие» появится форма с изображением забавных котиков

В это же самое время троянец начинает свою вредоносную деятельность на компьютере. В первую очередь он ищет в базе 1С контрагентов, для которых заполнены поля с адресом электронной почты, и отправляет по этим адресам письмо с собственной копией. Вместо адреса отправителя троянец использует e–mail, указанный в учетной записи пользователя 1С, а если таковой отсутствует, вместо него подставляется адрес 1cport@mail.ru. В качестве вложения троянец прикрепляет к письму файл внешней обработки с именем ОбновитьБИКБанка.epf, содержащий его копию. Пользователи, попытавшиеся открыть такой файл в приложении 1С, также пострадают от запустившегося на их компьютере шифровальщика, однако эта копия 1C.Drop.1 разошлет по адресам контрагентов поврежденный EPF–файл, который программа «1С:Предприятие» уже не сможет открыть.

1C.Drop.1 поддерживает работу с базами следующих конфигураций 1С:

  • «Управление торговлей, редакция 11.1»
  • «Управление торговлей (базовая), редакция 11.1»
  • «Управление торговлей, редакция 11.2»
  • «Управление торговлей (базовая), редакция 11.2»
  • «Бухгалтерия предприятия, редакция 3.0»
  • «Бухгалтерия предприятия (базовая), редакция 3.0»
  • «1С:Комплексная автоматизация 2.0»

После завершения рассылки 1C.Drop.1 извлекает из своих ресурсов, сохраняет на диск и запускает троянца–шифровальщика Trojan.Encoder.567. Этот опасный энкодер, имеющий несколько модификаций, шифрует хранящиеся на дисках зараженного компьютера файлы и требует выкуп за их расшифровку.

К сожалению, в настоящее время специалисты компании «Доктор Веб» не располагают инструментарием для расшифровки файлов, поврежденных этой версией Trojan.Encoder.567, поэтому пользователям следует проявлять особую бдительность и не открывать полученные по электронной почте файлы в приложении «1С:Предприятие», даже если в качестве адреса отправителя значится адрес одного из известных получателю контрагентов. 

Источник: drweb.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Хакеры взломали сканер радужной оболочки глаза Galaxy S8

Новый iPhone, по слухам, будет оснащен дополнительной системой биометрической идентификации пользователя с помощью сканера радужной оболочки глаза. дальше »

Тройка телекомов Verizon, Yahoo и AOL могут объединиться под названием Oath

После того, как Business Insider впервые сообщил о возможном изменении названия Yahoo, глава AOL Тим Армстронг в твиттере подтвердил детали. дальше »

Poker Central запускает работающую по подписке на OTT-сеть

Poker Central запускает Poker Go, сервис, который по подписке будет транслировать зрителям соревнования по покеру. Здесь будут представлены самые крупные турниры в реальном времени. дальше »

Голосовой помощник Алиса от Яндекс сможет оценить ваши шутки

Компания Яндекс начала бета-тестирование своего голосового помощника под названием «Алиса» для работы с устройствами под управлением операционной системы Android. дальше »

Большинство случаев заражения WannaCry пришлись на Windows 7

На двух трети компьютеров, подвергшихся на недавней атаке вируса WannaCry, была установлена ОС Windows 7 без последних модификаций системы безопасности. дальше »

Зловред RawPOS похищает данные водительских прав

RawPOS — одно из старейших семейств POS-зловредов, известное исследователям еще с 2008 года. Целью использовавших его киберпреступников практически всегда были предприятия гостиничного бизнеса, а для передвижения по скомпрометированной сети использовался традиционный инструментарий. дальше »

SES и LG Electronics решили улучшать качество Ultra HD и дальше

В этих целях со спутника Astra 1M организована трансляция канала, который идентифицируется как «HFR Test». Она была приурочена к мероприятию SES Industry Days, прошедшее в Люксембурге 16 и 17 мая текущего года. дальше »

Шведская прокуратура сняла обвинения с Джулиана Ассанжа

19 мая Шведская прокуратура сообщила, что снимает обвинения в изнасиловании с создателя сайта WikiLeaks Джулиана Ассанжа и намерена отменить ордер на его арест. дальше »

Два крупнейших кабельных оператора США будут сотрудничать в мобильном бизнесе

Два крупнейших кабельных оператора США Comcast Corp. и Charter Communications Inc. согласились работать вместе в мобильном бизнесе, чтобы конкурировать с такими гигантами, как AT & T Inc. и Verizon Communications Inc. дальше »

Основатель The Pirate Bay стал «пиратским регистратором»

Швед Петер Сунде продолжает свой «неравный бой» с мировой системой защиты авторских прав. Основатель знаменитого торрент-трекера The Pirate Bay успел отсидеть в шведской тюрьме и уплатить немалый штраф за содействие массовому нарушению авторских прав, однако так и не отказался от своих убеждений. дальше »