Meteor Wiper Malware rammer iranske jernbaner

wiper malware

I de senere år har vi oplevet en massiv ændring i den måde, cyberkriminelle opererer på. I stedet for at bruge destruktiv malware har de fokuseret på at udvikle komplicerede afpresningsordninger eller malware af høj kvalitet, der stjæler følsomme data fra offeret. Selvom disse operationer er meget rentable, er der stadig nogle trusselsaktører, der er afhængige af den klassiske destruktive malware. Et af de populære implantater, der passer til denne kategori, er de såkaldte 'visker'. De opfører sig på en måde, der ligner ransomware, men der er en stor forskel - de sletter filer i stedet for at kryptere dem. De kriminelle tilbyder naturligvis ikke en genoprettelsesmulighed, og de beder heller ikke om penge - deres mål er at være så ødelæggende som muligt.

Meteor Wiper Malware kommer ind i scenen

I juli identificerede cybersikkerhedseksperter et nyt implantat, der passer til beskrivelsen ovenfor - Meteor Wiper Malware. Det blev brugt i et stort angreb mod det iranske jernbaneagentur. Selvom 'sletning af filer' måske lyder som en simpel opgave, kan du være sikker på, at trusler som Meteor Wiper Malware slet ikke er grundlæggende. De udfører normalt en lang række opgaver for at sikre, at deres henrettelse går fejlfrit, og at offeret ikke får tid til at reagere.

I tilfælde af Meteor Wiper Malware ser det ud til, at angrebet kan være politisk motiveret-dog er angribernes politiske troskab eller oprindelse endnu ikke klar. Under angrebet blev jernbanens opslagstavler spammet med beskeder, der fortalte passagerer at ringe til en bestemt telefon for at få flere oplysninger. Telefonen tilhører imidlertid ikke jernbanen - hvis du ringer til den, vil det få passagererne i kontakt med kontoret for øverste leder Ali Khamenei.

Meteor Wiper Malwares angreb involverer flere faser for at sikre fejlfri udførelse. Den indledende infektionsvektor er ikke klar. Når viskeren kører, bruger den flere komponenter til at udføre angrebet:

  • Setup.bat - tamper med Windows Group Policy for at gøre det muligt at kopiere de ondsindede eksekverbare filer til andre systemer på det samme netværk. Det kontrollerer også, om der er antivirussoftware, deaktiverer Windows Defender og afbryder computeren midlertidigt fra internettet. Det udsletter også Windows Event Logs og fortsætter med at eksekvere tre filer.
  • Env.exe eller msapp.exe - begge filer tjener et identisk system, men deres navne er forskellige. Disse er vært for viskerkomponenten, som sletter filer.
  • Nti.exe - et MBR -skab, der tilsidesætter MBR (Master Boot Record) for at forhindre pc'er i at starte.
  • Mssetup.exe - et skærmskab, der viser et billede og en besked til offeret.

Typisk er destruktive angreb som det, som Meteor Wiper Malware udfører, beregnet til at levere et budskab. Trusselsaktørerne gør dog ikke sådan noget - de har ikke krav, de nævner ikke deres motivation, og de efterlader offeret i mørket. Vi mangler endnu at se, om Meteor Wiper Malware vil gå efter et andet bureau eller firma.

August 2, 2021
Indlæser...

Cyclonis Backup Details & Terms

Gratis Basic Cyclonis Backup-planen giver dig 2 GB skylagerplads med fuld funktionalitet! Intet kreditkort påkrævet. Har du brug for mere lagerplads? Køb en større Cyclonis Backup-plan i dag! For at lære mere om vores politikker og priser, se Servicevilkår, Fortrolighedspolitik, Rabatbetingelser og Købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.

Cyclonis Password Manager Details & Terms

GRATIS prøveperiode: 30-dages engangstilbud! Intet kreditkort kræves for gratis prøveperiode. Fuld funktionalitet i hele den gratis prøveperiode. (Fuld funktionalitet efter gratis prøveversion kræver abonnementskøb.) For at lære mere om vores politikker og priser, se EULA, privatlivspolitik, rabatvilkår og købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.