Fałszywa strona „vera-crypt.com” rozgłaszała szkodliwe oprogramowanie

30 stycznia, 2020

Zarejestrowana jeszcze w styczniu 2019 roku domena „vera-crypt.com” miała posłużyć w późniejszym czasie do rozgłaszania szkodliwego oprogramowania po sieci. I tak też się stało, na co zwraca uwagę autor prawdziwej aplikacji do szyfrowania dysków — VeraCrypt.

Oprogramowanie VeraCrypt bazuje na kodzie starego TrueCrypt i jest ciągle rozwijane. Raczej nie zawiera błędów albo podatności swojego poprzednika, i jak wynika z naszego poprzedniego artykułu — Służbom policyjnym i federalnym z dwóch krajów należących do sojuszu Pięciorga Oczu (ang. Five Eyes) nie udało się dostać do danych, które były zaszyfrowane przez VeraCrypt. Silne szyfry kryptograficzne są drzazgą na tylnej części ciała policji i służb. Politycy, powołując się na międzynarodowy terroryzm, robią wszystko, aby mieć możliwość podsłuchiwania w czasie rzeczywistym komunikacji, bądź też deszyfrowania nośników czy komunikatorów.

Zrzut ekranu z oprogramowania VeraCrypt.

VeraCrypt to oficjalny następca TrueCrypt. Oprogramowanie można zainstalować na Windows, macOS, Linux, FreeBSD, a oficjalna strona aplikacji to „veracrypt.fr” i zawsze taka była.

VeraCrypt to popularne oprogramowanie, dlatego jest na celowniku przestępców

Cyberprzestępcy zawsze wykorzystają każdą okazję, aby dostać się do komputerów użytkowników końcowych. Zatem nikt nie powinien być zaskoczony, że ktoś zarejestrował podobną domenę i próbował rozgłaszać szkodliwe oprogramowanie.

Kampania nie trwała długo, ponieważ w porę dostrzeżono nietypowe ULR-e zawierające złośliwe oprogramowanie, które powiązano z fałszywą stroną vera-crypt.com. Domena została już przejęta przez rejestratora. Strona internetowa nie stwarza zagrożenia dla internautów.

Na VirusTotal zachowały się dwa pliki (jedendrugi), które były pobierane przez fałszywy instalator do komputerów. Instalator zawierał certyfikat i był podpisany przez Calmic Software Ltd. Trzeba oddać autorowi kampanii, że całkiem nieźle przygotował się do ataku.

 

 

Prawdziwy właściciel oprogramowania skontaktował się z rejestratorem domeny vera-crypt.com (domains4bitcoins.com), za pośrednictwem którego utworzono domenę. Odpowiedzieli bardzo szybko i zawiesili złośliwą domenę. Osoba, która zarejestrowała domenę, zapłaciła kryptowalutą Bitcoin, dlatego dalsze śledztwo może prowadzić donikąd.

Czy ten artykuł był pomocny?

Oceniono: 0 razy

Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

guest
0 komentarzy
najstarszy
najnowszy oceniany
Inline Feedbacks
View all comments

[ninja_tables id=”27481″]

\r\n <\/div>\r\n<\/div>\r\n","isUserRated":"0","version":"7.6.30","wc_post_id":"19443","isCookiesEnabled":"1","loadLastCommentId":"0","dataFilterCallbacks":[],"phraseFilters":[],"scrollSize":"32","url":"https:\/\/avlab.pl\/wp-admin\/admin-ajax.php","customAjaxUrl":"https:\/\/avlab.pl\/wp-content\/plugins\/wpdiscuz\/utils\/ajax\/wpdiscuz-ajax.php","bubbleUpdateUrl":"https:\/\/avlab.pl\/wp-json\/wpdiscuz\/v1\/update","restNonce":"8553e38c6b","is_rate_editable":"0","menu_icon":"https:\/\/avlab.pl\/wp-content\/plugins\/wpdiscuz\/assets\/img\/plugin-icon\/wpdiscuz-svg.svg","menu_icon_hover":"https:\/\/avlab.pl\/wp-content\/plugins\/wpdiscuz\/assets\/img\/plugin-icon\/wpdiscuz-svg_hover.svg","is_email_field_required":"1"}; var wpdiscuzUCObj = {"msgConfirmDeleteComment":"Are you sure you want to delete this comment?","msgConfirmCancelSubscription":"Are you sure you want to cancel this subscription?","msgConfirmCancelFollow":"Are you sure you want to cancel this follow?","additionalTab":"0"}; -->