Перейти к содержанию

Шифровальщик Shade — больше не угроза


Рекомендуемые сообщения

Помните историю с шифровальщиком Shade? У нас хорошие новости: он больше не представляет угрозы. Теперь вы можете восстановить файлы, даже если их зашифровали самые свежие версии Shade. Рассказываем, что это за зловред и как мы с ним боролись.

Что такое Shade?

Shade (также известный как Troldesh) — это шифровальщик, который начал портить пользователям жизнь еще в 2015 году. Он зашифровывал офисные документы, изображения и архивы (и некоторые другие типы файлов), после чего требовал с жертвы выкуп за их восстановление.

Некоторые модификации Shade использовали кинематографические названия файлов, например breaking_bad и da_vinci_code. Часто Shade приходил вместе с друзьями: закончив с шифрованием файлов пользователя, он загружал на зараженное устройство других зловредов.

В 2016 году в ходе совместной операции исследователей ИБ и европейских правоохранительных органов последним удалось найти и конфисковать серверы с ключами для расшифровки пользовательских данных. На основе этих ключей наши эксперты смогли создать декриптор для ранних версий Shade.

Однако авторы Shade так и не были пойманы — и они продолжали создавать новые версии шифровальщика, против которых существовавший декриптор уже был бессилен. Активность создателей Shade продолжалась до середины 2019 года.

Создатели Shade

Но в итоге ситуация изменилась. В конце 2019 — начале 2020 года количество пользователей, столкнувшихся с Shade, значительно снизилось по сравнению с предыдущими годами. В какой-то момент злоумышленники заявили, что закрывают лавочку. Они перестали выпускать новые версии Shade, принесли извинения за нанесенный ущерб и опубликовали около 750 000 ключей для расшифровки файлов.

Отличный повод обновить утилиту для расшифровки, что мы и сделали. Новый декриптор уже доступен на noransom.kaspersky.com. С его помощью жертвы Shade могут восстановить файлы независимо от того, какой версией Shade они были зашифрованы.

На всякий случай напоминаем: ни в коем случае не платите выкуп, даже если вас атаковал шифровальщик, для которого еще нет декриптора. Пример с Shade еще раз доказывает, почему лучше аккуратно сохранить зашифрованные файлы и набраться терпения: очень вероятно, что в какой-то момент декриптор появится и файлы удастся восстановить.

Профилактика прежде всего

Хорошо, что теперь все жертвы Shade смогут восстановить свои файлы. Но было бы еще лучше, если бы они смогли защититься от атаки шифровальщика. Вот какие превентивные меры могут помочь:

  • Регулярно делайте резервные копии файлов. Мы уже писали о том, как это делать правильно.
  • Не переходите по подозрительным ссылкам и не открывайте вложения в письмах от неизвестных отправителей. Руководствуйтесь здравым смыслом и изучите основы кибербезопасности: если вы будете знать самые распространенные векторы атаки, мошенникам вроде авторов Shade будет непросто обвести вас вокруг пальца.
  • Используйте надежное защитное решение. Даже если вы считаете, что с ходу распознаете любую угрозу, каждый может ошибиться — и вот в этот момент помощь антивируса вам точно не помешает.

View the full article

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • VladNotTheVampire
      От VladNotTheVampire
      Поймал судя по всему майнер. Откуда - идей нет. Как понял - нагружает систему на максимум,  температура проца улетает в 90 - 100 градусов, сразу после запуска ОС. Пара игр не запускалась, через 10-15 минут запускались, без каких-либо действий для починки. При открытии диспетчера задач - вирус прячется и уходит в инактив. Поставил DrWeb - он обнаруживает его, выдает следующее:
       
      Ручками найти не удалось.
      Прогнал ПК через Kaspersky Virus Removal Tool, Dr.Web CureIt!, ESET Online Scanner, HitmanPro 3.8 и AdwCleaner. Проверку выполнял в безопасном режиме с флажком на Сеть. Результата не дало.
      CollectionLog-2024.12.02-13.47.zip
    • Александр94
      От Александр94
      Поймаи шифровальщик один в один как в теме  
       
      csb.log.[MJ-UE8059316472](decodehop@gmail.com ).rar csb.log.[MJ-UE8059316472](decodehop@gmail.com ).rar FRST.txt Addition.txt
    • IrinaC
      От IrinaC
      Здравствуйте!
      Сегодня утром появился шифровальщик, при том в такое время, когда никто не работает, в 6.13 по Москве. Никто не признается, что скачал и запустил зараженный файл, допускаем, что было подключение извне.
      Базы данных, документы, архивы - все файлы получили расширение *.Bpant. При этом, зашифровано всё только на диске D. Диск С остался нетронутым. Логи, зашифрованные данные, письмо от злоумышленников прилагаю.
      Addition.txt FRST.txt Шифровки.rar
    • ad_art
      От ad_art
      Здравствуйте, требуется помощь в расшифровке файлов.
      Прилагаю образец вируса в запароленном архиве, ключи реестра содержащие данные для шифрации.
      First.txt Addition.txt Зашифрованные файлы.7z Оригинальные файлы.7z virus_sample.7z Требования вируса.7z reg_keys.7z
    • yarosvent
      От yarosvent
      Доброго,
      просим помочь расшифровать данные
×
×
  • Создать...