PlikanLocker: шифровальщик блокирует Windows и управляется через Telegram

PlikanLocker представляет собой .NET-основанный файловый шифровальщик, который сочетает блокировку данных и системы, профилирование хоста и управление через Telegram. Вредоносное ПО может распространяться с помощью фишинговых вложений, вредоносных ссылок, троянизированного программного обеспечения, а также файлов, передаваемых через мессенджеры и социальные сети.

Запуск и закрепление в системе

При запуске PlikanLocker пытается получить права администратора через запрос UAC. Для однократного выполнения он использует захардкоженный мьютекс. Вредоносное ПО также может завершать процессы, связанные с защитой информации.

Перед выполнением PlikanLocker проверяет наличие виртуализации. Он анализирует записи реестра и процессы, связанные с VMware и VirtualBox, что потенциально позволяет ему избегать запуска в средах анализа.

Для закрепления в системе вредоносное ПО копирует себя в несколько каталогов под именами, имитирующими легитимные системные файлы, например svchost.exe и services.exe. Копиям назначаются атрибуты Hidden, System и ReadOnly. Кроме того, PlikanLocker создает ключ автозагрузки в реестре по пути HKCUSoftwareMicrosoftWindowsCurrentVersionRun.

Ограничение доступа к системным инструментам

PlikanLocker затрудняет восстановление и анализ зараженной системы. Для этого он изменяет параметры реестра, отключая следующие инструменты:

  • Диспетчер задач;
  • Командную строку;
  • Редактор реестра;
  • PowerShell.

Сведения об аппаратном обеспечении вредоносное ПО собирает через WMI. В частности, оно получает данные о модели процессора, его тактовой частоте и общем объеме физической памяти.

Шифрование пользовательских файлов

Для поиска данных PlikanLocker рекурсивно перечисляет общие пользовательские каталоги, исключая выбранные системные пути Windows. Целями становятся документы, электронные таблицы, презентации, изображения, PDF-файлы, веб-файлы и другие пользовательские данные с предопределенными расширениями.

Файлы обрабатываются параллельно блоками размером 32 МБ с использованием AES-CBC. Вредоносное ПО не перезаписывает исходные файлы. Вместо этого оно создает новые копии с расширением .locked.

В начало каждого нового файла добавляется 20-байтовый заголовок. Он состоит из ASCII-маркера LOCK и случайного 16-байтового вектора инициализации. Исходные файлы при этом остаются нетронутыми.

Отправка сведений оператору через Telegram

После обработки файлов PlikanLocker собирает имя компьютера, имя пользователя, идентификатор жертвы, метку времени и статистику блокировки. Вредоносное ПО также делает снимок экрана рабочего стола.

Метаданные, отчет о статусе и изображение отправляются в бот Telegram, контролируемый злоумышленником, с использованием Telegram Bot API. После передачи временный снимок экрана удаляется. Telegram позволяет оператору отслеживать заражение и подтверждать его без развертывания выделенной инфраструктуры управления.

Блокировка рабочего стола

На финальном этапе PlikanLocker скрывает рабочий стол, панель задач и кнопку «Пуск». Затем вредоносное ПО отображает полноэкранный интерфейс блокировщика со шрифтом в стиле IBM BIOS.

Этот экран блокирует обычное взаимодействие с системой и предлагает жертве связаться со злоумышленником через Telegram для получения инструкций по восстановлению файлов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: