Хакерская атака, «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» |
Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 6904-й день
Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua |
Хакерская атака, «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» |
Суничка |
Jun 27 2017, 13:49
Пост
#1
|
Репутация: 1562 Ethereal Dream Группа: Пользователи Сообщений: 12 131 С нами с: 30-June 09 |
«Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» подверглись хакерской атаке. Волна идет по всей Украине Энергетические компании Украины подверглись массированной атаке вируса-шифровальщика – аналога WannaCry Вирус называется очень просто и оригинально – Petya. Подробнее про WannaCry: » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « Проверить, подвержены ли вы атаке: https://2ip.ru/check-port/?port=445 Порт должен быть закрыт. Для прекращения распространения вируса нужно немедленно закрыть TCP-порты 1024–1035, 135 и 445. Список павших: Медиа: ATR, 24 канал, , УМХ (football.ua), Корреспондент, Радио "Люкс", Подробности, Тонис, edipresse. Связь: Vodafone, Киевстар, Астелит (lifecell) – к-к-комбо; Датагруп (Воля), Укртелеком. Коммерция: Эпицентр, Новая линия, Новус, Фоззи, Synevo, Укрпочта, Мист-Экспресс, Киевводоканал, Цитрус, Film.ua, СтарМедиа, ДТЭК (Метинвест). Транспорт: а/п «Борисполь», WOG, KLO, Укрзалізниця, Антонов. Государство: Кабинет Министров Украины, Министерство инфраструктуры Украины, Чернобыльская АЭС. Нацбанк тоже зацепило. Список, судя по всему, будет пополняться. Имхо, убытки будут на десятки миллионов. Тем временем подзалетели не только мы: Український вірус поширюється по світу - The Independent На даний момент відомо про ураження систем судноплавної компанії Maersk і британської рекламної компанії WPP. Возможное лечение: » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « Сообщение отредактировал DemirelUA - Jun 28 2017, 12:26 |
imenno |
Jun 30 2017, 18:58
Пост
#681
|
Репутация: 970 Мистер Равлик Группа: Пользователи Сообщений: 16 192 С нами с: 24-March 06 |
|
sTELLs |
Jun 30 2017, 20:00
Пост
#682
|
Репутация: 91 Cтаршой Группа: BANNED Сообщений: 566 С нами с: 19-January 08 |
|
Era5er |
Jun 30 2017, 20:08
Пост
#683
|
Репутация: 287 Cтаршой Группа: Пользователи Сообщений: 570 С нами с: 9-October 06 |
Знает кто какие антивирусы словили петю до обновления сигнатур в день заражения? Такие черви по сути только эвристикой можно выявить. Мелкософтовый точно словил, пишут Симантек последний словил. Есет и Каспер похоже в пролете, но сигнатуры быстро обновили, что некоторых спасло) Но лично у меня Есет отфильтровал все письма с червем, возможно повышенные настройки помогли. Microsoft антивирь поймал уже после ШИФРОВАНИЯ ДАННЫХ, убил вирусню на момент попытки полезть с изменениями в MBR. Обновы стояли утренние (считай ночные) на тот день когда Петр l начал шествие! |
sTELLs |
Jun 30 2017, 20:15
Пост
#684
|
Репутация: 91 Cтаршой Группа: BANNED Сообщений: 566 С нами с: 19-January 08 |
Microsoft антивирь поймал уже после ШИФРОВАНИЯ ДАННЫХ, убил вирусню на момент попытки полезть с изменениями в MBR. Обновы стояли утренние (считай ночные) на тот день когда Петр l начал шествие! А у меня на работе стоит NOD32 v10, новые сигнатуры мониторятся каждый час. Во время атаки выскочил "синий экран", ребутнул ПК и все норм а бухгалтерия накрылась. Из банковских программ юзаю только "АртЗвіт"...быть может его не затронуло просто. |
Inferno2008 |
Jun 30 2017, 20:32
Пост
#685
|
Репутация: 715 666 муравьев... Группа: Пользователи Сообщений: 17 884 С нами с: 11-October 06 |
|
drocha |
Jun 30 2017, 20:51
Пост
#686
|
Репутация: 2616 0day rescue Группа: Пользователи Сообщений: 11 002 С нами с: 9-June 07 |
ощадовские терминалы работают?
|
ProoF |
Jun 30 2017, 21:01
Пост
#687
|
Репутация: 86 Постоялец Группа: Пользователи Сообщений: 1 690 С нами с: 3-April 08 |
|
southman |
Jun 30 2017, 23:08
Пост
#688
|
Репутация: 716 Старожил Группа: Модеры Сообщений: 3 083 С нами с: 19-February 11 |
еще немного фактов про неПетю собранных по собственным наблюдениям + открытые источники:
1) вирус действительно "неПетя", хотя и очень похож (даже пытается быть очень похожим), имеются отличия в логике работы шифровщика по сравнению с вариантом 2016 года, заимствование кода не особо просматривается. 2) механизмов обратной связи, где злоумышленникам передается приватный ключ (RSA) нет, это дает повод думать, что даже если они получили оплату и публичный ключ с экрана - они ничего не вышлют в ответ принципиально, т.к. недостаточно входных данных 3) лог. и физ. диски шифруются в параллель и с разными ключами - еще одно доказательство, что расшифровывать никто ничего не собирается 4) файлы объемом более 1Мб перезаписываются не полностью (хотя это, возможно, относится к конкретно проверенному экземпляру/модификации вируса) - шифруются только первые 2048 секторов (=1Мб). Это объясняет быстроту работы крипто-модуля - чтоб перезаписать 1Мб требуется максимум 0.05 сек. Пока что радости мало исходя из всего этого, есть сильные основания полагать, что дешифратора не появится в ближайшем будущем, но удалять порченные файлы и Readme.txt с полным ключом (хотя многие успели заявить, что ключ этот обычный рэндом) я бы пока не советовал - вдруг решение найдется. Сообщение отредактировал southman - Jun 30 2017, 23:42 |
Pixel |
Jun 30 2017, 23:09
Пост
#689
|
Репутация: 239 Постоялец Группа: Пользователи Сообщений: 1 158 С нами с: 7-April 12 |
|
Aspid |
Jul 1 2017, 0:21
Пост
#690
|
Репутация: 1064 ultra active user Группа: Пользователи Сообщений: 31 256 С нами с: 19-June 08 |
Работаю в Державном космическом агентстве Украины, отбил атаку. Не один пк не заразился. То есть зарплату мне не повысят? Видимо, речь шла о том, что нужно сделать зарплаты выше (в тех гос. установах, где мало платят) чтобы привлечь грамотных специалистов, которые не хотят идти работать за копейки. Но некоторые журналисты предпочли в очередной раз выставить Пастора клоуном... у них наверное тоже маленькие зарплаты... Сообщение отредактировал Aspid - Jul 1 2017, 0:38 |
Banish |
Jul 1 2017, 0:36
Пост
#691
|
Репутация: 647 ultra active user Группа: BANNED Сообщений: 13 599 С нами с: 17-December 09 |
Наша компания тоже пострадала от этой заразы
Имхо, сам заголовок новости - весьма смешной, т.к. повышать з/п надо там спецам, кто смог "отбить" атаку и оперативно восстановить работоспособность системы, а не тем, кто НЕ смог... При условии, что изначально все корректно настроено.Так шоб спрашивали уже со следующего) Это не есть хорошо.Норм админы так не поступают. Сами себя обманули, а теперь ноете. Сами отказались от российских антивирусов, а теперь... Все же надеюсь, что это не они. |
dima_21 |
Jul 1 2017, 8:04
Пост
#692
|
Репутация: 7 Активист Группа: Пользователи Сообщений: 243 С нами с: 27-December 06 |
|
volucer |
Jul 1 2017, 9:03
Пост
#693
|
Репутация: 4 Дух Группа: Пользователи Сообщений: 29 С нами с: 3-June 11 |
Microsoft антивирь поймал уже после ШИФРОВАНИЯ ДАННЫХ, убил вирусню на момент попытки полезть с изменениями в MBR. Обновы стояли утренние (считай ночные) на тот день когда Петр l начал шествие! Фуфел тоже получается еще немного фактов про неПетю собранных по собственным наблюдениям + открытые источники Это типичный деструктор, а не вымагатель. По разбору кода очевидно, что дешифратора не будет, считай отформатили диски и перезаписали данные. Вопрос в другом: как защититься от нового мода вируса, а он появится рано или поздно к гадалке не ходи. Тоже не понятно куда спецы смотрели, когда ваннакрай по всему миру расползался, а это было еще в мае.. С мартовскими обновами заразилось бы на порядок меньше компов Сообщение отредактировал volucer - Jul 1 2017, 9:23 |
rombel |
Jul 1 2017, 9:39
Пост
#694
|
Репутация: 1087 Флудер Группа: Пользователи Сообщений: 19 875 С нами с: 19-March 06 |
|
Пупка |
Jul 1 2017, 9:48
Пост
#695
|
Репутация: 45 Дух Группа: Пользователи Сообщений: 125 С нами с: 19-March 06 |
А вот интересно заразился кто у кого были патчи MS17-010. У жены вся контора пала тоже. Расшифровать диски кто-то смог? )))
|
God_Of_war |
Jul 1 2017, 9:53
Пост
#696
|
Репутация: 279 Ветеран Группа: BANNED Сообщений: 5 201 С нами с: 4-April 08 |
|
Inferno2008 |
Jul 1 2017, 10:27
Пост
#697
|
Репутация: 715 666 муравьев... Группа: Пользователи Сообщений: 17 884 С нами с: 11-October 06 |
|
armageddon |
Jul 1 2017, 10:34
Пост
#698
|
Репутация: 234 Старожил Группа: Пользователи Сообщений: 2 496 С нами с: 12-December 06 |
А вот интересно заразился кто у кого были патчи MS17-010. У жены вся контора пала тоже. Расшифровать диски кто-то смог? ))) Ну тут 100% проскакивали сообщения что даже 12 и 16 вин патченные до упора падали ЗЫ Так а в чем, собсно, проблема ? MS17-010 это всего лишь путь распостранения Сообщение отредактировал armageddon - Jul 1 2017, 10:37 |
roleg |
Jul 1 2017, 10:52
Пост
#699
|
Репутация: 14 Дух Группа: Пользователи Сообщений: 162 С нами с: 5-May 08 |
тут супер крутые программисты радуются что их не пробило
а по сути не пробило только тех у кого топология сети не позволяет комп-комп и те у кого медка нет windows 10 со всеми патчами и крутейшим платным антивирусом посасывает против вири которая вылезла с медка под локальным админом и через мимикатз подняла себя до администратора сети и поперла во все стороны |
LEXX_Gruzovik |
Jul 1 2017, 10:58
Пост
#700
|
Репутация: 64 Cтаршой Группа: Пользователи Сообщений: 948 С нами с: 14-December 11 |
У нас в конторе Деловский UTM в тот роковой день в упор рвал соединение при закачке того обновления M.E.Doc. Думал ложное срабанывание) времени не было разбиратся, думал вечером отключить и скачать) но новости разлетелись быстрее.
Кстати, на серверах разделы GPT стоят, никто не в курсе, им Петя не страшен? P.S. В UTM сигнатура от макафи срабатывала. Сообщение отредактировал LEXX_Gruzovik - Jul 1 2017, 11:23 |
Упрощённая версия | Сейчас: 8th February 2025 - 10:49 |
Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст. |