Meteor Wiper Malware treffer iranske jernbaner

wiper malware

De siste årene har vi sett en massiv endring i måten nettkriminelle opererer på. I stedet for å bruke ødeleggende skadelig programvare, har de fokusert på å utvikle kompliserte utpressingsordninger eller malware av høy kvalitet som stjeler sensitive data fra offeret. Selv om disse operasjonene er svært lønnsomme, er det fortsatt noen trusselaktører som er avhengige av den klassiske destruktive skadelige programvaren. Et av de populære implantatene som passer denne kategorien er de såkalte 'viskerne'. De oppfører seg på en måte som ligner på ransomware, men det er en stor forskjell - de sletter filer i stedet for å kryptere dem. Kriminelle tilbyr naturligvis ikke et gjenopprettingsalternativ, og de ber heller ikke om penger - målet deres er å være så ødeleggende som mulig.

Meteor Wiper Malware kommer inn i scenen

I juli identifiserte cybersikkerhetseksperter et nytt implantat, som passer til beskrivelsen ovenfor - Meteor Wiper Malware. Den ble brukt i et stort angrep mot det iranske jernbanebyrået. Selv om 'sletting av filer' kan høres ut som en enkel oppgave, kan du være trygg på at trusler som Meteor Wiper Malware ikke er grunnleggende i det hele tatt. De utfører vanligvis en lang liste med oppgaver for å sikre at henrettelsen går feilfritt og at offeret ikke får tid til å reagere.

Når det gjelder Meteor Wiper Malware, ser det ut til at angrepet kan være politisk motivert-men den politiske troskapen eller opprinnelsen til angriperne er ennå ikke klar. Under angrepet ble jernbanens meldingstavler spammet med meldinger om at passasjerer skulle ringe en bestemt telefon for mer informasjon. Telefonen tilhører imidlertid ikke jernbanen - å ringe den ville få passasjerer i kontakt med kontoret til øverste leder Ali Khamenei.

Meteor Wiper Malware angrep innebærer flere stadier for å sikre feilfri utførelse. Den første infeksjonsvektoren er ikke klar. Når viskeren er i gang, bruker den flere komponenter for å utføre angrepet:

  • Setup.bat - tamper med Windows Group Policy for å gjøre det mulig å kopiere ondsinnede kjørbare filer til andre systemer på samme nettverk. Den sjekker også om det finnes antivirusprogramvare, deaktiverer Windows Defender og kobler datamaskinen midlertidig fra Internett. Det tørker også ut Windows hendelseslogger og fortsetter å kjøre tre filer.
  • Env.exe eller msapp.exe - begge filene tjener et identisk system, men navnene deres er forskjellige. Disse er vert for viskerkomponenten, som sletter filer.
  • Nti.exe - et MBR -skap, som overstyrer MBR (Master Boot Record) for å forhindre at PCer starter.
  • Mssetup.exe - et skjermskap, som viser et bilde og en melding til offeret.

Vanligvis er ødeleggende angrep som det som Meteor Wiper Malware utfører ment å levere en melding. Trusselaktørene gjør imidlertid ikke noe slikt - de har ikke krav, de siterer ikke motivasjonen, og de lar offeret stå i mørket. Vi har ennå ikke sett om Meteor Wiper Malware vil gå etter et annet byrå eller selskap.

August 2, 2021
Laster ...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.