Компания LURHQ обнаружила (http://www.lurhq.com/cryzip.html) программу,
шифрующую данные и требующую выкуп. Вредоносная программа Cryzip
(http://www.viruslist.com/ru/viruses/encyclopedia?virusid=115215) ищет
файлы 44 различных типов, шифрует их и затем оставляет послание
пользователю с требованием заплатить 300 долларов за пароль для
восстановления файлов.
"Не пытайтесь искать программу, которая зашифровала вашу
информацию, - она просто больше не существует на вашем жестком
диске, - написано в послании, оставляемом программой. - Если
вы действительно волнуетесь о ваших документах и информации в
зашифрованных файлах, вы можете заплатить 300 долларов, используя
электронные платежные системы. Заявление в полицию о случившемся не
поможет вам, они не знают пароль. Заявление куда-то еще о нашем аккаунте
e-gold не поможет вам восстановить файлы. Это ваш единственный способ
вернуть ваши файлы".
Это третий известный образец программ для шифрования файлов с целью
получения выкупа. В мае 2005 года был обнаружен троянец PGPcoder,
использовавший свой алгоритм шифрования. Нынешний Cryzip помещает файлы
в защищенный паролем ZIP-файл с помощью коммерческой библиотеки сжатия.
Пароль ко всем зашифрованным файлам один и тот же: "C:\Program
Files\Microsoft Visual Studio\VC98". Эта строка хранится в троянце
в незашифрованном виде. Такая строка часто встречается в проектах,
скомпилированных Visual C++ 6. Видимо, автор вредоносной программы
рассчитывал на то, что тот, кто будет искать пароль в троянце, не станет
обращать внимание на эту строку. |