Kes lõi petya. Petya viirus: kes sa oled ja kust sa tulid

Tere päevast sõbrad. Viimati analüüsisime viirust WannaCry lunavara, mis levis mõne tunniga paljudesse maailma riikidesse ja nakatas paljusid arvuteid. Ja juuni lõpus ilmus uus sarnane viirus "Petya". Või nagu seda kõige sagedamini nimetatakse "Petya".

Need viirused kuuluvad lunavara troojalaste hulka ja on üsna sarnased, kuigi neil on ka oma erinevused, pealegi märkimisväärsed. Ametlikel andmetel nakatas "Petya" esmalt korraliku arvu arvuteid Ukrainas ja alustas seejärel oma teekonda ümber maailma.

Mõjutasid Iisraeli, Serbia, Rumeenia, Itaalia, Ungari, Poola jt arvutid, Venemaa on selles edetabelis 14. kohal. Seejärel levis viirus teistele mandritele.

Põhimõtteliselt olid viiruse ohvrid suurettevõtted (üsna sageli naftafirmad), lennujaamad, mobiilsidefirmad jne, kannatasid näiteks Bashneft, Rosneft, Mars, Nestle jt. Teisisõnu on ründajate sihtmärgiks suured ettevõtted, kellelt saab raha võtta.

Mis on "Petya"?

Petya on pahavara, mis on trooja lunavara. Sellised kahjurid loodi nakatunud arvutite omanike väljapressimiseks, krüpteerides arvutis asuva teabe. Petya viirus, erinevalt WannaCryst, ei krüpteeri üksikuid faile. See troojalane krüpteerib kogu ketta täielikult. See on selle suurem oht ​​kui WannaCry viirus.

Kui Petya arvutisse jõuab, krüpteerib see MFT tabeli väga kiiresti. Et see oleks selgem, kasutame analoogiat. Kui võrrelda faile suure linnaraamatukoguga, eemaldab ta selle kataloogi ja sel juhul on õiget raamatut väga raske leida.

Isegi mitte ainult kataloog, vaid omamoodi segab lehti (faile) erinevatest raamatutest. Loomulikult süsteem sel juhul ebaõnnestub. Sellises jaburuses on süsteemist väga raske aru saada. Niipea kui kahjur arvutisse siseneb, taaskäivitab see arvuti ja pärast laadimist ilmub punane kolju. Seejärel, kui klõpsate mis tahes nupul, ilmub bänner pakkumisega maksta bitcoini kontole 300 dollarit.

Virus Petya, kuidas mitte püüda

Kes võiks Petya luua? Sellele küsimusele pole veel vastust. Ja üldiselt pole selge, kas autor installitakse (suure tõenäosusega mitte)? Kuid on teada, et leke tuli USAst. Viirus otsib sarnaselt WannaCryga operatsioonisüsteemi auku. Selle augu lappimiseks piisab MS17-010 värskenduse installimisest (välja antud paar kuud tagasi WannaCry rünnaku ajal). Saate selle alla laadida lingilt. Või Microsofti ametlikult veebisaidilt.

Praegu on see värskendus parim viis teie arvuti kaitsmiseks. Samuti ärge unustage head viirusetõrjet. Veelgi enam, Kaspersky Lab teatas, et neil on andmebaasivärskendus, mis selle viiruse blokeerib.

Kuid see ei tähenda, et Kaspersky oleks vaja installida. Kasutage oma viirusetõrjet, kuid ärge unustage värskendada selle andmebaase. Samuti ärge unustage head tulemüüri.

Kuidas Petya viirus levib


Kõige sagedamini jõuab Petya arvutisse e-posti teel. Seetõttu ei tasu Petya viiruse inkubatsiooni ajal avada kirjades erinevaid linke, eriti veel võõrastes. Üldiselt võtke reegel, et võõraste inimeste linke ei avata. Nii et kaitsete end mitte ainult selle viiruse, vaid ka paljude teiste eest.

Seejärel taaskäivitub trooja arvutisse sattudes ja jäljendab kontrollimist. Lisaks, nagu ma juba mainisin, ilmub ekraanile punane pealuu ja seejärel bänner, mis pakub failide dekrüpteerimise eest tasumist, kandes kolmsada dollarit Bitcoini rahakotti.

Ütlen kohe ära, et igal juhul pole vaja maksta! Sa ikka ei dekrüpteeri seda, vaid kulutad raha ja panustad Trooja loojate heaks. See viirus ei ole mõeldud dekrüpteerimiseks.

Petya viirus, kuidas ennast kaitsta

Vaatame lähemalt Petya viiruse eest kaitsmist:

  1. Mainisin juba süsteemivärskendusi. See on kõige olulisem punkt. Isegi kui teie süsteem on piraat, peate alla laadima ja installima värskenduse MS17-010.
  2. Lülitage Windowsi seadetes sisse "Kuva faililaiendid". Tänu sellele näete faililaiendit ja kustutate kahtlased. Viirusefaili laiend on .exe.
  3. Tuleme tagasi kirjade juurde. Ärge klõpsake linke või manuseid inimestelt, keda te ei tunne. Ja üldiselt ärge järgige karantiini ajal meilis olevaid linke (isegi tuttavatelt inimestelt).
  4. Soovitatav on lubada kasutajakonto kontroll.
  5. Kopeerige olulised failid irdkandjale. Saab Cloudi kopeerida. See aitab teid paljudest probleemidest välja. Kui teie arvutisse ilmub Petya, piisab pärast kõvaketta vormindamist uue operatsioonisüsteemi installimisest.
  6. Installige hea viirusetõrje. On soovitav, et see oleks ka tulemüür. Tavaliselt on selliste viirusetõrjete lõpus kiri Turvalisus. Kui teie arvutis on olulisi andmeid, ei tohiks te viirusetõrje pealt kokku hoida.
  7. Pärast korraliku viirusetõrje installimist ärge unustage selle andmebaase värskendada.

Petya viirus, kuidas eemaldada

See on raske küsimus. Kui Petya on teie arvutiga tööd teinud, pole sisuliselt midagi kustutada. Süsteemis on kõik failid hajutatud. Tõenäoliselt ei saa te neid enam korraldada. Sa ei pea varastele maksma. Jääb üle ketta vormindada ja süsteem uuesti installida. Pärast süsteemi vormindamist ja uuesti installimist viirus kaob.

Samuti tahan lisada - see kahjur ohustab Windowsi süsteemi. Kui teil on mõni muu süsteem, näiteks Venemaa Rosa süsteem, ei tohiks te seda lunavaraviirust karta. Sama kehtib ka telefoniomanike kohta. Enamikule neist on installitud Android, IOS jne. Seetõttu pole rakuomanikel millegi pärast muretseda.

Samuti, kui olete lihtne inimene, mitte suure ettevõtte omanik, siis tõenäoliselt ründajad teist ei huvita. Nad vajavad suuri ettevõtteid, mille jaoks 300 dollarit ei tähenda midagi ja kes suudavad neile seda raha maksta. Kuid see ei tähenda, et viirus ei saaks teie arvutisse sattuda. Parem veenduge!

Siiski loodame, et Petya viirus läheb teist mööda! Hoolitsege oma arvutis oleva teabe eest. Edu!

Täna ründas lunavaraviirus paljusid arvuteid Ukraina avalikus, äri- ja erasektoris

Enneolematu häkkerite rünnak lõi riigiasutustes ja äriorganisatsioonides välja paljud arvutid ja serverid

Laiaulatuslik ja hoolikalt kavandatud küberrünnak tegi täna töövõimetuks paljude riigiettevõtete ja ettevõtete kriitilise infrastruktuuri. Sellest teatas julgeolekuteenistus (SBU).

Alates lõunasöögist kasvas Internetist lumepallides teade arvutiinfektsioonidest avalikus ja erasektoris. Valitsusasutuste esindajad on teatanud häkkerite rünnakutest nende IT-taristu vastu.

SBU teatel oli nakatumise põhjuseks peamiselt Word- ja pdf-failide avamine, mille ründajad e-kirjaga saatsid. Petya.A lunavara kasutas ära Windowsi operatsioonisüsteemi võrgu haavatavust. Krüpteeritud andmete avamiseks nõudsid küberkurjategijad tasumist bitcoinides summas 300 dollarit.

Riikliku julgeoleku- ja kaitsenõukogu sekretär Oleksandr Turtšõnov ütles, et kaitstud vooluringi - spetsiaalse Interneti-sõlme - hõlmatud valitsusasutused kannatada ei saanud. Ilmselt ei rakendanud valitsuskabinet riikliku küberjulgeoleku teabekeskuse soovitusi nõuetekohaselt, kuna Petya.A. mõjutas valitsuse arvuteid. Rahandusministeerium, Tšernobõli, Ukrenergo, Ukrposhta, Novaja Pochta ja mitmed pangad ei suutnud tänasele rünnakule vastu seista.

Mõnda aega ei avanenud isegi SBU, küberpolitsei ja riikliku side- ja teabekaitseteenistuse (GSSSZI) veebilehed.

Teisipäeva õhtuse, 27. juuni seisuga ei ole ükski küberrünnakutega võitlemise eest vastutav õiguskaitseorgan avalikustanud, kust Petya.A tuli või kes on tema taga. SBU, küberpolitsei (mille veebisait oli terve päeva maas) ja SSISSI vaikisid lunavaraviiruse tekitatud kahju ulatusest.

Viiruse rünnak Ukraina riigi- ja eraettevõtete arvutitele algas kell 11.30. Rünnaku all olid suured pangad, jaeketid, mobiilioperaatorid, riigiettevõtted, infrastruktuurirajatised ja teenindussektorid.

Viirus kattis kogu Ukraina territooriumi, kella 17:00-ks oli info, et rünnak registreeriti ka riigi päris lääneosas, Taga-Karpaatias: siin suleti seoses viirusega OTR Banki ja Ukrsotsbanki filiaalid. .

«Ukrainas populaarne sait Korrespondent.net ja telekanal 24 ei tööta. Rünnakust mõjutatud ettevõtete arv kasvab iga tunniga. Praegu enamik pangakontoreid Ukrainas ei tööta. Näiteks Ukrsotsbanki kontorites arvutid lihtsalt ei käivitu. Ei ole võimalik raha vastu võtta ega saata, kviitungeid maksta jne. Samal ajal pole PrivatBankis probleeme, ”teatab RT Kiievi korrespondent.

Viirus nakatab ainult Windowsi operatsioonisüsteemiga töötavaid arvuteid. See krüpteerib kõvaketta põhifailitabeli ja pressib kasutajatelt välja raha dekrüpteerimiseks. Selles sarnaneb see WannaCry lunavaraviirusega, mida on rünnanud paljud ettevõtted üle maailma. Samal ajal on juba ilmunud nakatunud arvutite kontrollimise tulemused, mis näitavad, et viirus hävitab kogu või suurema osa nakatunud ketastel olevast teabest.

Hetkel on viirus tuvastatud kui mbr locker 256, kuid meedias on laialt levinud teine ​​nimi - Petya.

Kiievist Tšernobõli

Viirus on tabanud ka Kiievi metrood, kus praegu on raskusi pangakaartidega maksmisega.

Tabamuse said paljud suured infrastruktuurirajatised, näiteks riiklik raudtee-ettevõtja Ukrzaliznõtsja, Borõspili lennujaam. Samas kui need töötavad normaalselt, pole aeronavigatsioonisüsteemi viirus mõjutanud, kuigi Borõspil on juba avaldanud hoiatuse võimalike muudatuste kohta graafikus ning lennujaamas endas saabujate tabel ei tööta.

Rünnakuga seoses on tööga raskusi kaks riigi suurimat postioperaatorit: riigile kuuluv Ukrposhta ja eraettevõte Novaja Pochta. Viimane teatas, et täna pakkide hoiustamise eest tasu ei võeta ning Ukrposhta püüab SBU abiga rünnaku tagajärgi minimeerida.

Nakkusohu tõttu ei tööta ka nende organisatsioonide veebilehed, mida viirus ei ole puudutanud. Sel põhjusel keelati näiteks Kiievi linnavalitsuse ja Ukraina siseministeeriumi veebisaidi serverid.

Ukraina ametiisikud väidavad ennustatavalt, et rünnakud tulevad Venemaalt. Seda ütles Ukraina riikliku julgeoleku- ja kaitsenõukogu sekretär Oleksandr Turtšõnov. "Juba praegu, pärast viiruse esmase analüüsi tegemist, saame rääkida Venemaa jäljest," tsiteerib teda osakonna ametlik veebisait.

Kella 17.30ks oli viirus jõudnud isegi Tšernobõli tuumaelektrijaama. Tšernobõli tuumaelektrijaama vahetuse juht Volodõmõr Iltšuk teatas sellest väljaandele Ukrainska Pravda.

«Esialgne info on, et mõned arvutid on viirusega nakatunud. Seetõttu anti niipea, kui see häkkerirünnak algas, personalikohtades arvutitöötajatele isiklik käsk arvutid välja lülitada,“ rääkis Iltšuk.

Rünnak maiustuste ning nafta ja gaasi vastu

Teisipäeval, 27. juunil häkiti sisse ka mitmed Venemaa ettevõtted, sealhulgas nafta- ja gaasihiiglased Rosneft ja Bašneft, metallurgiaettevõte Evraz, Home Credit Bank, mille filiaalid on tegevuse peatanud, samuti Marsi, Nivea, Mondelezi Venemaa esindused. International , TESA ja mitmed teised välismaised ettevõtted.

  • Reuters
  • MAKSIM ŠEMETOV

Umbes kella 14.30 paiku Moskva aja järgi teatas Rosneft võimsast häkkerirünnakust ettevõtte serveritele. Samas märgib ettevõtte mikroblogi Twitteris, et rünnak võinuks kaasa tuua tõsiseid tagajärgi, kuid tootmisprotsessi varujuhtimissüsteemile ülemineku tõttu ei peatatud ei tootmist ega õli valmistamist.

Pärast küberrünnakut muutusid Rosnefti ja Bašnefti ettevõtete veebilehed mõneks ajaks ligipääsmatuks. Rosneft kuulutas ka rünnaku kohta valeteabe levitamise lubamatuks.

"Valepaanikasõnumite levitajaid käsitletakse rünnaku korraldajate kaasosalistena ja nad võetakse koos nendega vastutusele," teatas ettevõte.

Samas märkis Rosneft, et ettevõte pöördus seoses küberrünnakuga õiguskaitseorganite poole ning avaldas lootust, et intsidendil pole mingit pistmist "praeguse kohtumenetlusega". Teisipäeval, 27. juunil asus Baškiiria vahekohus arutama Rosnefti, Bašnefti ja Baškiiria hagi AFK Sistema vastu summas 170,6 miljardit rubla.

WannaCry Jr.

Samal ajal ei mõjutanud häkkerite rünnak Venemaa presidendi administratsiooni arvutisüsteemide ja Kremli ametliku veebisaidi tööd, mis TASS-i, presidendi pressisekretäri Dmitri Peskovi sõnul "töötab stabiilselt".

Häkkerite rünnak ei avaldanud mõju ka Venemaa tuumajaamade tööle, märkis Rosenergoatomi kontsern.

Ettevõte Dr. Web teatas oma kodulehel, et vaatamata sarnasusele viidi käesolev rünnak läbi viirusega, mis erines juba tuntud Petya lunavarast, eelkõige ohu leviku mehhanismist.

"Küberrünnaku ohvrite hulgas olid Bashnefti, Rosnefti, Mondelez Internationali, Marsi, Nivea, TESA ja teiste võrgud," teatas ettevõte. Samas teatas Marsi Venemaa pressiteenistus, et küberrünnak tekitas IT-süsteemidega probleeme vaid lemmikloomatoidu tootja kaubamärgile Royal Canin, mitte aga tervele ettevõttele.

Viimane suurem häkkerite rünnak Venemaa ettevõtetele ja valitsusasutustele toimus 12. mail tundmatute häkkerite ulatuslikust operatsioonist, mis ründas WannaCry krüpteerimisviirust kasutades Windowsi arvuteid 74 riigis.

Föderatsiooninõukogu rahvusvahelise komitee juht Konstantin Kosatšov ütles teisipäeval Föderatsiooninõukogu riigi suveräänsuse kaitse komisjoni koosolekul esinedes, et umbes 30% kõigist Venemaa vastu suunatud küberrünnakutest viiakse läbi USA poolt. osariigid.

"Venemaa territooriumilt Ameerika arvutitesse suunatud küberrünnakute koguarvust ei ole rohkem kui 2%, samas kui 28–29% on USA-st Venemaa elektroonilise infrastruktuuri vastu," vahendas RIA Novosti Kosatšovi sõnu.

Kaspersky Labi rahvusvahelise uurimisrühma juhi Kostin Rayu sõnul on Petya viirus levinud paljudesse riikidesse üle maailma.