- Регистрация
- 26.10.16
- Сообщения
- 2,233
- Онлайн
- 38д 7ч 36м
- Сделки
- 251
- Нарушения
- 0 / 0
Этот инцидент произошел после того, как Sandworm атаковала транспортные и логистические компании Польши и Украины используя новый вирус-вымогатель под названием Prestige.
По словам исследователей ESET, для распространения RansomBoggs используется PowerShell-скрипт, который почти идентичен скрипту, использованному злоумышленниками для заражения жертв вредоносом Industroyer2. Этот скрипт называется POWERGAP и ранее использовался для развертывания вайпера CaddyWiper с помощью загрузчика ArguePatch (он же AprilAxe).
Анализ RansomBoggs показал, что программа генерирует случайный ключ и шифрует файлы с помощью AES-256 в режиме CBC, после чего добавляет всему зашифрованному расширение ".chsch".