Сегодня 14 мая 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

«Лаборатория Касперского» рассказала, как защититься от вируса-вымогателя ShrinkLocker

Недавно «Лаборатория Касперского» обнаружила новый тип вируса-вымогателя ShrinkLocker, которая использует функцию безопасности BitLocker в Windows. Вредоносный скрипт блокирует доступ к данным владельца устройства и требует за разблокировку выкуп. Специалисты «Касперского» дали рекомендации, как избежать блокировки своих данных.

 Источник изображения: Copilot

Источник изображения: Copilot

BitLocker является средством шифрования дисков, которое впервые появилось в Windows Vista в 2007 году. Функция используется для шифрования целых томов, чтобы предотвратить несанкционированный доступ к данным в случае физического доступа к диску. Начиная с Windows 10, BitLocker по умолчанию работает с 128-битным и 256-битным алгоритмом шифрования XTS-AES, который обеспечивает дополнительную защиту от атак, основанных на манипулировании зашифрованными данными.

Случаи использования ShrinkLocker для шифрования систем были зафиксированы в Мексике, Индонезии и Иордании. Смысл атаки заключается в уменьшении размера каждого логического диска на 100 Мбайт с последующим созданием новых разделов такого же размера из высвободившегося пространства — отсюда и название ShrinkLocker.

По словам специалистов, злоумышленники постоянно совершенствуют свои методы, чтобы избежать обнаружения. В данном случае они воспользовались легитимной функцией шифрования для блокировки доступа к файлам пользователей. К слову, это не первый случай использования BitLocker вредоносными программами. Как пишет издание Arstechnica, в 2022 году сообщалось об иранских вымогателях, которые также применяли этот инструмент для шифрования. В том же году российская компания «Мираторг» подверглась атаке локера, зашифровавшего все файлы при помощи BitLocker.

После запуска на устройстве ShrinkLocker выполняет скрипт на VisualBasic, который с помощью WMI собирает информацию об операционной системе и аппаратной платформе. Если обнаруживаются устаревшие Windows XP, 2000, 2003 или Vista — скрипт автоматически завершается. Далее выполняются операции по изменению размеров дисков с учетом версии Windows. При этом сетевые диски игнорируются, чтобы не спровоцировать реакцию систем защиты.

Заключительным этапом атаки является отключение встроенных в BitLocker средств восстановления ключа шифрования и установка числового пароля. Это делается для того, чтобы заблокировать доступ законного владельца к зашифрованным данным. Далее генерируется уникальный 64-значный пароль при помощи случайного алгоритма на основе цифр, букв и специальных символов. После перезагрузки пользователь видит требование ввести этот пароль для расшифровки дисков.

Восстановление данных без ключа шифрования крайне затруднительно, так как алгоритм генерации пароля уникален для каждой атакованной системы. Специфических средств защиты от ShrinkLocker пока не разработано. «Лаборатория Касперского» советует следующее:

  • Включить регистрацию и мониторинг сетевого трафика, настроить ведение журнала запросов GET и POST, так как в случае заражения, запросы к домену злоумышленника могут содержать пароли или ключи.
  • Отслеживать события, связанные с выполнением VBS и PowerShell, затем сохранять зарегистрированные сценарии и команды во внешнем репозитории.
  • Использовать надежные пароли и двухфакторную аутентификацию там, где это возможно.
  • Регулярно делать резервные копии важных данных.

Кроме того, антивирусное программное обеспечение может помочь в обнаружении и блокировке подобных атак на ранних стадиях.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Фильм по The Legend of Zelda выйдет раньше ожидаемого — премьеру опять перенесли 6 мин.
Яростный мультиплеерный шутер Hell Let Loose: Vietnam отправит игроков воевать во вьетнамские джунгли — новый трейлер и дата выхода 3 ч.
AMD выпустила драйвер с поддержкой Forza Horizon 6 и 007 First Light 3 ч.
Subnautica 2 вышла в раннем доступе — продажи уже превысили миллион копий 4 ч.
Видеокарты Radeon RX 6000 и RX 7000 получат поддержку масштабирования AMD FSR 4.1 5 ч.
Amazon отменила MMO по «Властелину колец», но уже взялась за новую «захватывающую» игру 6 ч.
Google урезает лимиты: некоторым новым пользователям Gmail выделяют всего 5 Гбайт вместо 15 Гбайт 6 ч.
Anthropic заявила, что ИИ уже пишет более 90 % её кода 6 ч.
Virtuozzo предложила инфраструктурную систему V/IS для ИИ, которая поможет справиться с ростом цен на ПО VMware 6 ч.
OpenAI предложила создать глобальный орган контроля ИИ с участием Китая и США 6 ч.
Nvidia мчится к капитализации в $6 трлн — за неделю акции выросли на 20 % 44 мин.
Крупнейший солнечный беспилотник совершил рекордный по длительности полёт и пропал в океане 51 мин.
Microsoft готовит компактный Xbox-контроллер для облачного гейминга 58 мин.
Угроза забастовки на полупроводниковых фабриках Samsung снова разогнала цены на память 2 ч.
Microsoft заподозрили в подавлении конкуренции через Word, Teams и Copilot 2 ч.
Razer представила игровой ноутбук Blade 18 с производительностью настольного ПК 2 ч.
«Несчастны все, кроме руководства»: в Meta рекордно упал моральный дух, несмотря на рекордные прибыли 5 ч.
Благодаря спросу на ИИ AMD нарастила долю на рынке серверных CPU, а Intel потихоньку теснит Arm 5 ч.
MSI выпустит очень лимитированную GeForce RTX 5080 в стиле «Мандалорца и Грогу» 6 ч.
NASA раскрыло подробности грядущей лунной миссии Artemis III, которая не полетит на Луну 7 ч.