Что такое программа-вымогатель ShinyHunters?
Программа-вымогатель ShinyHunters — это киберугроза, связанная с печально известной киберпреступной группировкой ShinyHunters, известной прежде всего крупномасштабными утечками данных, кражей данных и кампаниями вымогательства. В отличие от традиционных семейств программ-вымогателей, которые сосредоточены на шифровании файлов, ShinyHunters все чаще использует модель вымогательства данных, похищая конфиденциальную информацию и требуя выкуп за предотвращение ее публичного распространения.
- Что такое программа-вымогатель ShinyHunters?
- Краткое описание программы-вымогателя ShinyHunters
- Как я заразился?
- Что делает программа-вымогатель ShinyHunters?
- Технический анализ
- Записка с требованием выкупа от ShinyHunters
- Существует ли дешифратор?
- Как удалить программу-вымогатель ShinyHunters
- Шаг 1: Изолировать затронутые системы
- Шаг 2: Выявление вредоносной активности
- Шаг 3. Сканирование на наличие вредоносных программ
- Шаг 4: Сброс учетных данных
- Шаг 5: Восстановление системы
- Как защитить себя
- Заключение
- Руководство по ручному удалению программ-вымогателей
- Шаг 1. Отключитесь от Интернета
- Шаг 2. Загрузитесь в безопасном режиме
- Шаг 3: Найдите и завершите вредоносные процессы
- Шаг 4. Удалите вредоносные файлы
- Шаг 5: Удалите программы-вымогатели из реестра или системных настроек
- Шаг 6: Восстановите систему с помощью функции восстановления системы (Windows) или Time Machine (Mac)
- Шаг 7: Используйте инструмент дешифрования (если доступен)
- Шаг 8: Восстановление файлов с помощью резервной копии
- Автоматическое удаление программ-вымогателей с помощью SpyHunter
- Шаг 1: Загрузите SpyHunter
- Шаг 2: Установите SpyHunter
- Шаг 3. Выполните полное сканирование системы
- Шаг 4. Удалите обнаруженные угрозы
- Шаг 5: Воспользуйтесь службой поддержки SpyHunter по вредоносным программам (при необходимости)
- Шаг 6. Восстановите ваши файлы
- Предотвращение будущих атак программ-вымогателей
Группа получила известность благодаря громким взломам, затронувшим крупные корпорации и поставщиков облачных услуг. Современные операции ShinyHunters часто включают кражу учетных данных, социальную инженерию, голосовой фишинг (вишинг), компрометацию облачных аккаунтов и масштабную утечку данных, после чего предъявляются требования о выкупе.
Краткое описание программы-вымогателя ShinyHunters
| Имя | Программа-вымогатель ShinyHunters |
|---|---|
| Тип угрозы | Программы-вымогатели / вредоносное ПО для вымогательства данных |
| Ассоциированная группа | Блестящие охотники |
| Основная цель | Кража данных и вымогательство |
| симптомы | Кража данных, требования выкупа, несанкционированный доступ к учетным записям, возможное шифрование файлов в некоторых атаках. |
| Методы распространения | Фишинг, социальная инженерия, кража учетных данных, использование уязвимостей, компрометация облачных аккаунтов. |
| Целевые платформы | Windows, облачные среды, корпоративные сети |
| Требование выкупа | Обычно это платежи в криптовалюте. |
| обнаружение | Необычный сетевой трафик, несанкционированная активность учетных записей, оповещения о краже данных. |
Как я заразился?
Жертвы могут столкнуться с атаками, связанными с ShinyHunters, через несколько путей заражения:
- Фишинговые электронные письма, содержащие вредоносные ссылки или вложения.
- Атаки с использованием методов социальной инженерии, направленные против сотрудников и ИТ-персонала.
- Фишинговые кампании с использованием голосового ввода (вишинг) предназначены для обхода многофакторной аутентификации.
- Компрометация учетных данных облачных сервисов и платформ единого входа (SSO).
- Эксплуатация уязвимых интернет-сервисов.
- Украденные учетные данные, приобретенные на подпольных рынках.
Многие недавние атаки, приписываемые ShinyHunters, начинаются с кражи учетных данных, а не с развертывания вредоносного ПО, что позволяет злоумышленникам получить законный доступ, прежде чем украсть конфиденциальную информацию.
Что делает программа-вымогатель ShinyHunters?
Получив доступ к сети, злоумышленники могут выполнить следующие действия:
- Обеспечьте устойчивость в условиях уязвимой среды.
- Повышайте привилегии и перемещайтесь между системами.
- Выявляйте ценные базы данных, документы и записи о клиентах.
- Извлечение больших объемов конфиденциальной информации.
- Выдвигать требования о выкупе, угрожая публичным разглашением украденных данных.
- В некоторых случаях может потребоваться развертывание дополнительных вредоносных программ или программ-вымогателей.
В отличие от многих традиционных групп, занимающихся вымогательством, ShinyHunters все чаще сосредотачивается исключительно на операциях по вымогательству, где кража данных заменяет шифрование файлов в качестве основного механизма вымогательства.
Технический анализ
Цепочка атак
Типичная атака в ShinyHunters может выглядеть следующим образом:
- Первоначальный доступ осуществляется посредством фишинга, вишинга или кражи учетных данных.
- Обход аутентификации или атаки, связанные с усталостью многофакторной аутентификации.
- Обнаружение критически важных систем и облачных ресурсов.
- Сбор и подготовка данных.
- Утечка данных в инфраструктуру, контролируемую злоумышленником.
- Вымогательство посредством переписки и требования выкупа.
- В случае невыплаты платежа возможно публичное разглашение информации.
Индикаторы компрометации (IOC)
К потенциальным признакам компромисса относятся:
- Неожиданный сброс пароля учетной записи.
- Подозрительные попытки входа в систему из незнакомых мест.
- Крупные исходящие передачи данных.
- Несанкционированное создание административных учетных записей.
- Оповещения о сбоях доступа к облачному хранилищу.
- Электронные письма с угрозами вымогательства, в которых упоминаются украденные корпоративные данные.
Записка с требованием выкупа от ShinyHunters
Жертвы обычно получают сообщение с требованием выкупа, в котором сообщается о краже конфиденциальной информации. В записке обычно требуется оплата в криптовалюте в обмен на удаление данных и отказ от их публикации. В случае отказа от оплаты злоумышленники угрожают опубликовать информацию на общедоступных или даркнет-платформах.
Общие элементы включают в себя:
- Доказательства кражи данных.
- Срок оплаты.
- Информация о криптовалютном кошельке.
- Угроза публичного разглашения.
- Контактная информация предоставляется по зашифрованным каналам связи.
Существует ли дешифратор?
В настоящее время не существует универсального дешифратора, связанного с кампаниями вымогательства, осуществляемыми с помощью ShinyHunters. Во многих случаях шифрование файлов не является основным механизмом атаки. Вместо этого организации сталкиваются с проблемой реагирования на кражу данных и предотвращения дальнейшего несанкционированного доступа.
Организациям следует сосредоточиться на следующем:
- Сдерживание инцидента.
- ротация учетных данных.
- Аудит облачных учетных записей.
- Оценка утечки данных.
- Восстановление из защищенных резервных копий, где это применимо.
Как удалить программу-вымогатель ShinyHunters
Если вы подозреваете взлом:
Шаг 1: Изолировать затронутые системы
Немедленно отключите зараженные устройства от сети, чтобы предотвратить их распространение по сети.
Шаг 2: Выявление вредоносной активности
Обзор:
- Активные процессы
- Дела по расписанию
- Стартапы
- Административные счета
- Журналы аутентификации облака
Шаг 3. Сканирование на наличие вредоносных программ
Используйте проверенные инструменты защиты конечных точек для обнаружения и удаления связанных с вредоносным ПО компонентов.
Шаг 4: Сброс учетных данных
Изменить пароли для:
- Учетные записи пользователей
- Учетные записи администратора
- VPN доступ
- Облачные сервисы
- Поставщики единого входа
Шаг 5: Восстановление системы
По возможности восстанавливайте затронутые системы из проверенных чистых резервных копий.
Как защитить себя
Чтобы снизить риск будущих атак программ-вымогателей или шантажа:
- Включите многофакторную аутентификацию везде.
- Проведите обучение сотрудников по противодействию фишинговым атакам и атакам с использованием методов социальной инженерии.
- Своевременно применяйте исправления безопасности.
- Осуществляйте непрерывный мониторинг облачных сред.
- Реализуйте сегментацию сети.
- Создавайте автономные и неизменяемые резервные копии.
- Ограничить доступ к привилегированным учетным записям.
- Внедрите решения для обнаружения и реагирования на угрозы на конечных устройствах (EDR).
Заключение
ShinyHunters демонстрирует эволюцию программ-вымогателей от простого шифрования файлов до масштабной кражи данных и вымогательства. Кампании этой группы показывают предпочтение краже ценной информации и использованию угроз публичного разглашения, а не исключительному шифрованию. Организациям следует уделять приоритетное внимание безопасности идентификационных данных, мониторингу облачных сервисов, обучению сотрудников основам киберпреступлений и готовности к реагированию на инциденты для защиты от этой все более распространенной формы кибервымогательства.
Руководство по ручному удалению программ-вымогателей
Внимание! Ручное удаление сложное и рискованное. Если сделать это неправильно, это может привести к потере данных или неполному удалению программы-вымогателя. Используйте этот метод только если вы продвинутый пользователь. Если не уверены, продолжайте Метод 2 (Руководство по удалению SpyHunter).
Шаг 1. Отключитесь от Интернета
- Отсоедините кабель Ethernet. or отключить Wi-Fi немедленно прекратить дальнейшее взаимодействие с командными серверами (C2) программы-вымогателя.
Шаг 2. Загрузитесь в безопасном режиме
Для пользователей Windows:
- Для Windows 10, 11:
- Штамповочный пресс Windows + R, напишите
msconfigи ударил Enter. - Перейдите на сайт Boot меню.
- Проверка Безопасные загрузки и Cеть.
- Нажмите Применить и OK, затем перезагрузите компьютер.
- Штамповочный пресс Windows + R, напишите
- Для Windows 7, 8:
- Перезагрузите компьютер и нажмите F8 несколько раз до загрузки Windows.
- Выбрать Безопасный режим с загрузкой сетевых драйверов и нажмите Enter.
Для пользователей Mac:
- Перезагрузите ваш Mac и немедленно нажмите и удерживайте клавишу Shift.
- Отпустите клавишу, как только увидите логотип Apple.
- Ваш Mac запустится через Безопасный режим.
Шаг 3: Найдите и завершите вредоносные процессы
Для пользователей Windows:
- Штамповочный пресс Ctrl + Shift + Esc , чтобы открыть Диспетчер задач.
- Искать подозрительные процессы (например, неизвестные имена, высокая загрузка ЦП или случайные буквы).
- Щелкните правой кнопкой мыши по процессу и выберите Снять задачу.
Для пользователей Mac:
- Открыто Мониторинг системы (Finder > Приложения > Утилиты > Монитор активности).
- Обратите внимание на необычные процессы.
- Выберите процесс и нажмите Завершить.
Шаг 4. Удалите вредоносные файлы
Для пользователей Windows:
- Штамповочный пресс Windows + R, напишите
%temp%и ударил Enter. - Удалите все файлы в папке Temp.
- Перейдите к:
C:\Users\[Your Username]\AppData\RoamingC:\Users\[Your Username]\AppData\LocalC:\Windows\System32
- Найдите подозрительные файлы, связанные с программой-вымогателем (случайные имена файлов, недавно измененные) и удалить их.
Для пользователей Mac:
- Открыто Finder и перейти в Перейти> Перейти в папку.
- Тип
~/Library/Application Supportи удалите подозрительные папки. - Перейдите в
~/Library/LaunchAgentsи удалить неизвестные.plistфайлы.
Шаг 5: Удалите программы-вымогатели из реестра или системных настроек
Для пользователей Windows:
Внимание! Неправильные изменения в редакторе реестра могут повредить вашу систему. Действуйте с осторожностью.
- Штамповочный пресс Windows + R, напишите
regeditи ударил Enter. - Перейдите к:
HKEY_CURRENT_USER\SoftwareHKEY_LOCAL_MACHINE\Software
- Ищите незнакомые папки с случайные символы or названия, связанные с программами-вымогателями.
- Щелкните правой кнопкой мыши и выберите Удалить.
Для пользователей Mac:
- Перейдите на Системные настройки> Пользователи и группы.
- Нажмите на Параметры входа и удалите все подозрительные элементы автозагрузки.
- Перейдите в
~/Library/Preferencesи удалить вредоносные.plistфайлы.
Шаг 6: Восстановите систему с помощью функции восстановления системы (Windows) или Time Machine (Mac)
Для пользователей Windows:
- Штамповочный пресс Windows + R, напишите
rstruiи ударил Enter. - Нажмите Следующая, выберите точку восстановления до заражения и следуйте инструкциям по восстановлению системы.
Для пользователей Mac:
- Перезагрузите Mac и удерживайте Command + R войти Утилиты macOS.
- Выбрать Восстановление из резервной копии Time Machine.
- Выберите резервную копию, созданную до заражения программой-вымогателем, и восстановите систему.
Шаг 7: Используйте инструмент дешифрования (если доступен)
- Войти Нет Больше Ransom (www.nomoreransom.org) и проверьте, есть ли инструмент дешифрования доступен для вашего варианта программы-вымогателя.
Шаг 8: Восстановление файлов с помощью резервной копии
- Если у вас есть резервные копии на внешний диск или облачное хранилище, восстановите ваши файлы.
Автоматическое удаление программ-вымогателей с помощью SpyHunter
Если ручное удаление кажется слишком рискованным или сложным, используйте надежный инструмент защиты от вредоносных программ, такой как SpyHunter это лучшая альтернатива.
Шаг 1: Загрузите SpyHunter
Загрузите SpyHunter по официальной ссылке: Скачать SpyHunter
Или следуйте официальным инструкциям по установке здесь:
Инструкции по загрузке SpyHunter
Шаг 2: Установите SpyHunter
- Откройте загруженный файл (
SpyHunter-Installer.exe). - Для установки программы следуйте инструкциям на экране.
- После установки запустите SpyHunter.
Шаг 3. Выполните полное сканирование системы
- Нажмите на Начать сканирование сейчас.
- SpyHunter будет сканирование на наличие программ-вымогателей и другие вредоносные программы.
- Дождитесь завершения сканирования.
Шаг 4. Удалите обнаруженные угрозы
- После сканирования SpyHunter выведет список всех обнаруженных угроз.
- Нажмите Исправить угрозы для удаления вируса-вымогателя.
Шаг 5: Воспользуйтесь службой поддержки SpyHunter по вредоносным программам (при необходимости)
Если вы имеете дело с упрямый вариант программы-вымогателя SpyHunter's Служба поддержки по вредоносным программам приводит пользовательские исправления для устранения сложных угроз.
Шаг 6. Восстановите ваши файлы
Если ваши файлы зашифрованы:
- Попытка Нет Больше Ransom (www.nomoreransom.org) для инструментов дешифрования.
- Восстановить из облачное хранилище или внешние резервные копии.
Предотвращение будущих атак программ-вымогателей
- Сохраняйте резервные копии на внешний жесткий диск или облачное хранилище.
- Используйте SpyHunter для обнаружения угроз до того, как они заразят вашу систему.
- Включите Defender для Windows или доверенная антивирусная программа.
- Избегайте подозрительных писем, вложений и ссылок.
- Обновление ПО Windows, macOS и программное обеспечение регулярно.
