Поиск Написать

Ахтунг! Вирусы атакуе!

Получили сегодня на корпоративную почту письмо следующего содержания:

От: Дмитрий Смирнов <dmitry@uralsibkap.ru>
Тема: Копия искового заявления

Во вложении: копия искового заявления в суд, ответчиком по которому выступает ваша организация.


__________ Information from ESET Smart Security, version of virus signature database 9714 (20140423) __________

The message was checked by ESET Smart Security.

http://www.esetnod32.ru/.ml


К письму был приложен архив с именем Копия искового заявления в суд ответчику.zip . А в самом архиве - файл Копия искового заявления в суд ответчику.cmd .

Обращаю внимание, что cmd (как и exe, bat, pif, scr, dll) - это расширения исполняемых файлов, и ни один нормальный пользователь не пошлёт в таком виде даже скан какого-либо документа. Да и порядок отправки заявления, предусмотренный АПК РФ, в данном случае нарушен (хотя это уже вторично). Естественно, мы сразу же заподозрили развод с целью внедрить нам какую-то гадость. По заголовкам письмо не было похоже на левак, хотя домен оказался подозрительным. Два антивируса проверили файл и ничего там не нашли, но мы не сдались. Для приличия запустили файл на отключенной от инета виртуальной машине и увидели сообщение якобы от winword (его на той машине не было вообще): ошибка открытия файла. В диспетчере задач виртуальной машины сразу же начался кавардак, явно говорящий о заражении вредоносной программой. В общем, на 99,9% это гадость. Отправляем файл в несколько антивирусных лабораторий - может, появится скоро в базах. А пока - не ведитесь и смотрите, что открываете.

Комментарии:
Жесть! Скоро от собственной тени шарахаться начнем
О, у меня тоже такое было
О, у меня тоже такое было
Сегодня? Подозреваю, что именно сегодня далеко не одни мы получили такое письмо, поэтому и написал. Понятно, что текст и отправитель могут несколько отличаться, но всё же.
lubezniy, на днях, удаляла-то точно сегодня. Я 3 дня в почту не заходила
Ещё одно пакостное письмо сегодня пришло на корпоративный ящик:

От: Julia Prokopova <pjn.71@mail.ru>
Тема: Проверьте правильность ваших данных
Тело письма:
С уважением

Во вложении архив Payment.zip с файликом .scr . Здесь было проще: никто в здравом уме не будет делать из платёжных данных скринсейвер и присылать его. Но случайно открыть можно - благо, сотрудник, которому попалось это письмо, посмотрел на это дело и открывать не стал. Антивирусы вновь не определили в файле гадость, так что файлик ушёл в лабораторию DrWeb.
В общем, как и предполагалось, подобные рассылки получили не мы одни. Сегодня пообщался с одним человеком, в конторе которого сотрудник таки повёлся и открыл "документ" (рассылки эти всё ещё продолжаются под разными предлогами, так что расслабляться не рекомендую). По тому, что удалось понять из общения, вредонос оказался шифровальщиком файлов на компьютере (расшифровка от разработчиков вредоноса, естественно, не бесплатная). Однозначные рекомендации дать трудно. Примерный порядок действий на случай "залёта" таков:

1. Проверить исходного полученного по почте гада антивирусом и записать название вредоносной программы;
2. По названию погуглить программу-расшифровщик файлов на сайтах антивирусных компаний; скачать её и прогнать проблемный компьютер. Из неофициальных непроверенных источников по понятным причинам подобные программки брать не рекомендуется.
 

Подтвердите удаление записи