Автор Тема: Вирус Petya  (Прочитано 7629 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Онлайн Retif

  • Администраторы
  • Олдфаг
  • *****
  • Сообщений: 9070
  • Рейтинг: 88
  • Пол: Мужской
  • Афтар
    • Просмотр профиля
    • Мой блог
  • Откуда: Орёл
Вирус Petya
« : 27 июня 2017, 19:37:25 »
Цитировать
МВД Украины посоветовало пользователям выключить компьютеры из-за атаки
В МВД Украины попросили пользователей выключить свои компьютеры из-за хакерской атаки на государственные органы и банки. Серверы кабинета министров не пострадали, уточнили в ведомстве

Сотрудники Государственной службы спецсвязи Украины, департамент киберполиции Нацполиции и другие службы заняты нейтрализацией кибератаки на Украине. До момента полного отражения атаки пользователям рекомендуется выключить компьютеры, говорится в заявлении МВД Украины на официальной странице ведомства в Facebook.

В заявлении также сказано, что поражены системы «Укртелекома», «Укрпочты», Министерства инфраструктуры, «Новой почты» и банковских учреждений. По данным МВД, серверы правительства не были заражены вирусом, но нападению подверглись «отдельные персональные компьютеры».

«Компьютерные сети центральных органов власти подверглись масштабной хакерской атаке с 14:00 по киевскому времени. Кибернападения происходят с помощью вируса Petya, который использует недостатки операционных систем, установленных на серверах и персональных компьютерах», — пояснили в МВД.

На Украине 27 июня вышли из строя компьютерные сети в государственных организациях, банках, на транспорте. Вице-премьер правительства Павел Розенко заявлял, что вирус поразил компьютерную сеть кабмина. По его словам, не работал ни один компьютер.

В МВД Украины заподозрили в причастности к атаке спецслужбы России. Об этом заявил член коллегии ведомства Антон Геращенко. Он также назвал атаку наиболее масштабной за всю историю страны.

«По предварительной информации, это организованная система со стороны спецслужб России», — заявил Геращенко.

В аэропорту Борисполь, расположенном в Киеве, предупредили, что из-за хакерской атаки могут задерживаться рейсы.

Хакерским атакам также подверглись российские банки и предприятия, в частности, пострадали информационная система компании Evraz, туроператоры Anex tour и «Музенидис Трэвел». Свою работу приостановили отделения Банка Хоум Кредит.

В компании Group-IB, работающей в области кибербезопасности, ранее пояснили РБК, что атаки также производились на компьютерные сети нефтяных компаний «Роснефть» и «Башнефть». Специалисты компании заключили, что российские и украинские компании были атакованы вирусом-вымогателем Petya. Он распространяется таким же способом, как и вирус WannaCry. Как заявили в компании, вирус блокирует зараженные компьютеры и требует «выкуп» за доступ к информации. За это вирус требует заплатить $300 в криптовалюте биткоин.

По оценкам Goup-IB, всего атаке подверглись около 80 компаний, преимущественно это украинские компании. Как пояснил заместитель руководителя лаборатории компании по компьютерной криминалистике Сергей Никтин, «вирус распространяется методом социальной инженерии — сотрудники компаний открывали вредоносные вложения в письмах, полученных по электронной почте».

Подробнее на РБК:
http://www.rbc.ru/society/27/06/2017/595278c39a7947118a40988d?from=main

Атаке подверглись госорганы, а компьютеры выключить хомячкам?  ???

Онлайн Retif

  • Администраторы
  • Олдфаг
  • *****
  • Сообщений: 9070
  • Рейтинг: 88
  • Пол: Мужской
  • Афтар
    • Просмотр профиля
    • Мой блог
  • Откуда: Орёл
Вирус Petya
« Ответ #1 : 27 июня 2017, 19:39:55 »
Цитировать
Банк «Хоум Кредит» остановил все клиентские операции из-за кибератаки
Все отделения банка «Хоум Кредит» в России были вынуждены приостановить клиентские операции из-за масштабной хакерской атаки. По данным РБК, за помощью к специалистам в области компьютерной безопасности обратились во вторник около десяти российских банков
Фото: Светлана Холявчук / Интерпресс / ТАСС

Банк «Хоум Кредит» приостановил работу в связи с хакерской атакой, сообщил РБК источник в банке. Сотрудникам банка рекомендовали выключить все компьютеры, сайт банка на момент написания материала также был недоступен. По данным собеседника РБК, вирус затронул все офисы кредитной организации, в том числе центральный.

В пресс-службе банка «Хоум Кредит» сказали РБК, что сейчас они устроили проверку безопасности всех систем, но ни подтвердить, ни опровергнуть факт хакерской атаки на банк на данный момент они не могут.

Позднее в пресс-службе уточнили, что банк не проводит клиентские операции, но отделения работают в «консультационном режиме» по стандартному графику. Также можно воспользоваться банкоматами, отметили в пресс-службе банка.

Одновременно на странице банка «Хоум Кредит» в сети Facebook появилось сообщение о проведении проверки защищенности компьютерных систем банка. О возобновлении обслуживания обещают сообщить дополнительно.

Источник РБК в одной из компаний, занимающихся кибербезопасностью, сообщил, что к ним обратились около десяти банков, которые предположительно пострадали от вируса Petya, вероятно, использованного хакерами.

В Сбербанке РБК заверили, что все системы банка работают в штатном режиме. Представитель Альфа-банка сообщил, что никаких атак не фиксировали.

«Подобным атакам банк «Открытие», как и другие банки, подвергается несколько раз в неделю. Наши системы безопасности их успешно отражают. Мы функционируем в стандартном режиме и не прекращаем совершенствовать свои системы защиты», — пояснил РБК директор по информационной безопасности банка «Открытие» Вячеслав Касимов.

В пресс-службе Банка России сообщили о выявлении компьютерных атак, направленных на кредитные организации. По информации ЦБ, в результате атак зафиксированы единичные случаи заражения объектов информационной инфраструктуры. Нарушений работы систем банков и предоставления сервисов клиентам не зафиксировано.
«В настоящее время Центр мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере (ФинЦЕРТ) Банка России совместно с кредитными организациями работает над устранением последствий выявленных компьютерных атак», — сообщили РБК в пресс-службе регулятора.


Подробнее на РБК:
http://www.rbc.ru/rbcfreenews/595260a89a7947ef24a3e92f?from=main

Онлайн K.E.P.

  • Пользователь
  • **
  • Сообщений: 57
  • Рейтинг: 1
    • Просмотр профиля
  • Откуда: Default city
Вирус Petya
« Ответ #2 : 27 июня 2017, 19:43:27 »
Слава Протоколу!  ::)

Оффлайн IDok

  • Постоялец
  • ***
  • Сообщений: 324
  • Рейтинг: 13
  • Пол: Мужской
    • Просмотр профиля
  • Откуда: Samara
Вирус Petya
« Ответ #3 : 27 июня 2017, 19:54:17 »
Атаке подверглись госорганы, а компьютеры выключить хомячкам? 
да пусть сразу лектричество гасят, все равно денег на него нет  :trollface:
не кажись. будь.

Оффлайн IDok

  • Постоялец
  • ***
  • Сообщений: 324
  • Рейтинг: 13
  • Пол: Мужской
    • Просмотр профиля
  • Откуда: Samara
Вирус Petya
« Ответ #4 : 27 июня 2017, 20:21:49 »
ila_rendered
не кажись. будь.

Онлайн Retif

  • Администраторы
  • Олдфаг
  • *****
  • Сообщений: 9070
  • Рейтинг: 88
  • Пол: Мужской
  • Афтар
    • Просмотр профиля
    • Мой блог
  • Откуда: Орёл
Вирус Petya
« Ответ #5 : 27 июня 2017, 20:23:23 »
Цитировать
Тимошенко нашла спасение от вируса Petya

Бывший премьер-министр Украины Юлия Тимошенко прокомментировала распространение вируса Petya в стране. В своем Facebook она отметила, что защититься от вредоносной программы поможет лишь смена власти.

Политик разместила в соцсети картинку с вопросом «Как уберечься от вируса Petya?» и написала: «Только полная перезагрузка власти спасет страну!»
https://lenta.ru/news/2017/06/27/timoshenko/

 :mrgreen:

Оффлайн IDok

  • Постоялец
  • ***
  • Сообщений: 324
  • Рейтинг: 13
  • Пол: Мужской
    • Просмотр профиля
  • Откуда: Samara
Вирус Petya
« Ответ #6 : 27 июня 2017, 20:32:10 »
Retif, вирус Ulya не будет тупо клянчить гроши, он хакнет газовую трубу?  :D
не кажись. будь.

Оффлайн shurutov

  • Постоялец
  • ***
  • Сообщений: 326
  • Рейтинг: 3
  • Пол: Мужской
    • mshurutov@jabber.ru
    • Просмотр профиля
  • Откуда: СССР
Вирус Petya
« Ответ #7 : 27 июня 2017, 21:47:26 »
Слава Протоколу!
А тот, кто думает, что в *нихах нет своего Протокола - весьма серьёзно заблуждается.  :trollface:
С уважением,
Шурутов Михаил.

Онлайн Retif

  • Администраторы
  • Олдфаг
  • *****
  • Сообщений: 9070
  • Рейтинг: 88
  • Пол: Мужской
  • Афтар
    • Просмотр профиля
    • Мой блог
  • Откуда: Орёл
Вирус Petya
« Ответ #8 : 27 июня 2017, 23:21:43 »
Цитировать
Теперь о технических деталях

Первые версии Petya были обнаружены существенно ранее. Однако на сегодняшний день в сети свирепствует новая модификация Petya. Пока что известно, что «Новый Petya» шифрует MBR загрузочный сектор диска и заменяет его своим собственным, что является «новинкой» в мире Ransomware, егу друг #Misha (название из Интернета) который прибывает чуть позже, шифрует уже все файлы на диске (не всегда). Петя и Миша не новы, но такого глобального распространения не было ранее. Пострадали и довольно хорошо защищенные компании. Шифруется все, включая загрузочные сектора (оригинальные) и Вам остается только читать текст вымогателя, после включения компьютера. Распространяется данный вирус с использованием последних, предположительно 0day уязвимостей.

В интренете уже были попытки написания дешифровщиков которые подходят только к старым версиям Petya.

Однако, их работоспособность не подтверждена.

Проблема так же состоит в том, что для перезаписи MBR Пете необходима перезагрузка компьютера, что пользователи в панике успешно и делают, «паническое нажатие кнопки выкл» я бы назвал это так.

Из действующих рекомендаций по состоянию на 17 часов 27 июня, я бы посоветовал НЕ ВЫКЛЮЧАТЬ компьютер, если обнаружили шифровальщика, а переводить его в режим «sleep» ACPI S3 Sleep (suspend to RAM) (спасибо 4eyes за уточнение), с отключением от интернета при любых обстоятельствах.
https://habrahabr.ru/post/331762/


Updated: 27 June 2017, 23:30:55

Из комментов:
Цитировать
У меня этот вирус зашифровал несколько серверов 2008R2, пользователи с урезанными правами и все последние обновления в наличии. Пока не понятно, каким образом он смог обойти последние обновления, предполагаю три варианта — это или общие папки, или через RDP, или повышение прав до админа, но уязвимость однозначно не закрыта. Впереди восстановление из резервных копий, если кому-то нужно предоставить информацию, которая поможет выяснению путей распространения, пишите. Все порты из интернета были закрыты.
« Последнее редактирование: 27 июня 2017, 23:30:55 от Retif »

Оффлайн sirarthur

  • Старожил
  • ****
  • Сообщений: 577
  • Рейтинг: 5
  • Пол: Мужской
    • Просмотр профиля
Вирус Petya
« Ответ #9 : 27 июня 2017, 23:37:10 »
как же оно распространяется...

Онлайн Retif

  • Администраторы
  • Олдфаг
  • *****
  • Сообщений: 9070
  • Рейтинг: 88
  • Пол: Мужской
  • Афтар
    • Просмотр профиля
    • Мой блог
  • Откуда: Орёл
Вирус Petya
« Ответ #10 : 27 июня 2017, 23:38:10 »
sirarthur, для начала через письма. А вот как дальше, еще никто не понял, если судить по комментам на хабре  ???


Updated: 27 June 2017, 23:43:10

#StopPetya Мы нашли локальный “kill switch” для #Petya: создать файл "C:\Windows\perfc"

https://twitter.com/ptsecurity/status/879779327579086848
« Последнее редактирование: 27 июня 2017, 23:43:11 от Retif »

Оффлайн airdwarf

  • Постоялец
  • ***
  • Сообщений: 371
  • Рейтинг: 7
  • Пол: Мужской
    • Просмотр профиля
  • Откуда: Чесслово, нашел, гражданин начальник!
Вирус Petya
« Ответ #11 : 28 июня 2017, 05:51:32 »
А хуле они?  :D
Кто чувствует несвободу воли, тот душевнобольной; кто отрицает ее, тот глуп. Один я умный в белом пальто стою красивый.
Вы тут серьёзно отстали от жизни. Админство, саппорт - это уже вчерашний день. Сейчас рулят микросервисная архитектура и continuous integration. Ну еще SAAS, конечно.

Онлайн K.E.P.

  • Пользователь
  • **
  • Сообщений: 57
  • Рейтинг: 1
    • Просмотр профиля
  • Откуда: Default city
Вирус Petya
« Ответ #12 : 28 июня 2017, 10:50:46 »
Слава Протоколу!
А тот, кто думает, что в *нихах нет своего Протокола
а кто тут так думает?  :trollface:

Оффлайн shurutov

  • Постоялец
  • ***
  • Сообщений: 326
  • Рейтинг: 3
  • Пол: Мужской
    • mshurutov@jabber.ru
    • Просмотр профиля
  • Откуда: СССР
Вирус Petya
« Ответ #13 : 28 июня 2017, 10:56:08 »
K.E.P., а я откедова знаю?! :o
Просто чужая душа - потёмки, а некоторое количество "популяризаторов" свободных, открытых *нихов весьма активно пиарит "защищённость" этих систем. Гори они в аду, идиоты...
С уважением,
Шурутов Михаил.

Оффлайн shs

  • Модератор
  • Ветеран
  • *****
  • Сообщений: 4401
  • Рейтинг: 89
    • Просмотр профиля
    • ShS's blog
  • Откуда: Default city
Вирус Petya
« Ответ #14 : 28 июня 2017, 11:30:35 »
Пострадали и довольно хорошо защищенные компании
оксюморон


Updated: 28 June 2017, 11:32:08

У меня этот вирус зашифровал несколько серверов 2008R2, пользователи с урезанными правами и все последние обновления в наличии.
Станиславский.жпг

Ну и Протокол же  :idea: