Контакты
Подписка 2024
Персональные данные
4 апреля. Персональные данные в 2024 году: регулирование, практика, тенденции
Регистрируйтесь на онлайн-конференцию!

Серверы Microsoft SQL накрыла новая волна атак с использованием вымогательского ПО FARGO

26/09/22

ИБ-специалисты из AhnLab Security Emergency Response Center (ASEC) утверждают, что FARGO, наряду с GlobeImposter, является одной из наиболее популярных вымогательских программ, используемых для атак на серверы MS-SQL. Это передает Securitylab.

Ранее этот вредонос был известен под двумя другими названиями:

  • Mallox – т.к. шифровальщик добавлял расширение “.mallox” к файлам;
  • TargetCompany – так вредоноса назвали исследователи Avast в своем февральском отчете.

По данным платформы ID Ransomware, сейчас семейство вымогательских программ FARGO достаточно активно.

content-img(494)

Как говорят исследователи, цепочка заражения начинается с загрузки .NET файла процессом MS-SQL с помощью cmd.exe и powershell.exe. Загруженный файл подгружает дополнительные вредоносные программы, затем генерирует и запускает BAT-файл, который отключает определенный процессы и службы.

После этого вредонос внедряется в AppLaunch.exe и пытается удалить ключ реестра утилиты Raccine, служащей для ликвидации любых процессов, пытающихся удалить теневые копии в Windows с помощью vssadmin.exe. Кроме того, вредонос отключает восстановление и завершает все процессы, связанные с базами данных, чтобы сделать их содержимое доступным для шифрования.

Однако вредонос не шифрует некоторые программы и каталоги, чтобы не сделать систему полностью нерабочей. А файлы, которые возможно зашифровать, получают расширение ".Fargo3", после чего FARGO создает записку о выкупе ("RECOVERY FILES.txt").

content-img(496)

Жертвам угрожают сливом похищенных файлов в Telegram-канале операторов вымогательского ПО, если они не заплатят выкуп.

Эксперты предупреждают, что базы данных чаще всего взламываются атаками по словарю и перебором, т.е. риску подвержены учетные записи со слабыми паролями. Кроме того, злоумышленники используют известные уязвимости, которые могут быть не исправлены. Поэтому администраторам серверов MS-SQL рекомендуется установить все последние обновления безопасности для MS-SQL и заменить пароли на более надежные.

Темы:MicrosoftПреступленияВымогатели
NGFW
9 апреля. Отечественные NGFW: как защитить облачную инфраструктуру и настроить обнаружение кибератак
Участвуйте и представляйте решения!

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2024
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
SOAR, IRP, SOC
Спецпроекты журнала "Информационная безопасность"
Станьте автором издания!

Еще темы...

More...