Go Back   Carder.life > [ru] Forum for Russians > Новости мирового кардинга



Reply
 
Thread Tools Display Modes
  #1  
Old 03-04-2025, 01:35 PM

Artifact Artifact is offline
Administrator
Join Date: Jan 2024
Posts: 0
Default


Злоумышленники используют шифровальщик FARGO.

ИБ-специалисты из AhnLab Security Emergency Response Center (ASEC) утверждают, что FARGO, наряду с GlobeImposter, является одной из наиболее популярных вымогательских программ, используемых для атак на серверы MS-SQL.
Ранее этот вредонос был известен под двумя другими названиями:
  • Mallox – т.к. шифровальщик добавлял расширение “.mallox” к файлам;

  • TargetCompany – так вредоноса назвали исследователи Avast в своем февральском отчете.

По данным платформы ID Ransomware, сейчас семейство вымогательских программ FARGO достаточно активно.

Активность FARGO за последние 30 дней (ID Ransomware).
Как говорят исследователи, цепочка заражения начинается с загрузки .NET файла процессом MS-SQL с помощью cmd.exe и powershell.exe. Загруженный файл подгружает дополнительные вредоносные программы, затем генерирует и запускает BAT-файл, который отключает определенный процессы и службы.
После этого вредонос внедряется в AppLaunch.exe и пытается удалить ключ реестра утилиты Raccine, служащей для ликвидации любых процессов, пытающихся удалить теневые копии в Windows с помощью vssadmin.exe. Кроме того, вредонос отключает восстановление и завершает все процессы, связанные с базами данных, чтобы сделать их содержимое доступным для шифрования.

Список процессов, уничтожаемых FARGO.
Однако вредонос не шифрует некоторые программы и каталоги, чтобы не сделать систему полностью нерабочей. А файлы, которые возможно зашифровать, получают расширение ".Fargo3", после чего FARGO создает записку о выкупе ("RECOVERY FILES.txt").

Записка о выкупе.
Жертвам угрожают сливом похищенных файлов в Telegram-канале операторов вымогательского ПО, если они не заплатят выкуп.
Эксперты предупреждают, что базы данных чаще всего взламываются атаками по словарю и перебором, т.е. риску подвержены учетные записи со слабыми паролями. Кроме того, злоумышленники используют известные уязвимости, которые могут быть не исправлены. Поэтому администраторам серверов MS-SQL рекомендуется установить все последние обновления безопасности для MS-SQL и заменить пароли на более надежные.
Reply

Tags
NULL


Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is On

Forum Jump




All times are GMT. The time now is 10:31 PM.