Что такое вирус Petya? Программа-вымогатель заразила компьютеры компаний по всему миру

Днем 27 июня на Украине и в России, а затем и в других странах мира начал распространяться вирус-вымогатель, который блокирует доступ к данным и требует 300 долларов в биткоинах за разблокировку. Вирус в различных модификациях известен еще с 2016 года. Распространяется он, как и многие другие вредоносные программы, через спам-письмо: например, первые версии Petya маскировались под резюме. Схема работы Petya уже была подробно описана специалистами по компьютерной безопасности.

Наиболее подробно механизм работы вирусов-вымогателей был описан еще в апреле 2016 года в блоге компании Malwarebytes Labs. Тогда вирус распространялся как письмо с резюме сотрудника: по клику на него открывалась Windows-программа, требовавшая прав администратора. Если невнимательный пользователь соглашался, то программа-установщик переписывала загрузочную область жесткого диска и показывала «синий экран смерти»: сообщение о сбое, предлагающее перезагрузить компьютер.

На этой стадии, как пишут исследователи, жесткий диск еще не зашифрован, и данные можно спасти — например, если выключить компьютер и подключить жесткий диск к другому, но не загружаться с него. В этой ситуации все данные можно будет скопировать.

После перезагрузки Petya запускает программу, маскирующуюся под утилиту CHKDSK. На самом деле она не проверяет жесткий диск на предмет ошибок, а шифрует его, причем, как установили исследователи из Malwarebytes Labs, не целиком, а лишь частично. В «Лаборатории Касперского» в конце марта 2016 года утверждали, что метод шифрования, применяемый в Petya, позволяет с помощью специалистов восстановить все данные.

После завершения шифрования компьютер показывает красный экран с сообщением «Вы стали жертвой вируса-вымогателя Petya» и предложением заплатить 300 долларов в биткоинах. Подробная инструкция, как купить необходимую сумму в биткоинах и как ее перечислить, содержалась на сайте в «дарквебе».

Судя по скриншотам современной версии Petya, теперь никакого сайта и подробной инструкции нет: зараженным пользователям предлагается написать на указанный почтовый адрес и в обмен на доказательство перечисления средств получить код для расшифровки жесткого диска.

Исследователи отмечают, что часть Petya, отвечающая за блокировку доступа, перехватывает управление компьютером на самом раннем этапе загрузки. Она написана высококвалифированными программистами.

С начала 2016 года Petya неоднократно видоизменялся. Существуют версии с желтым оформлением экрана с требованием выкупа, существуют и такие, где название вируса не указывается.

Как именно работает и распространяется та версия Petya, с которой столкнулись пользователи 27 июня, пока не сообщается. Судя по масштабу заражения, вирус доработан и имеет какую-то более сложную систему распространения. На Github уже появилась ссылка на один из биткоин-кошельков, который собирает деньги с зараженных вирусом компьютеров. На момент написания текста «Медузы» на него перечислили чуть более...

Ещё новости о событии:

У шифровальшика нет аварийного рубильника, но исследователи нашли "вакцины" Специалисты ESET установили источник эпидемии трояна-шифратора Win32/Diskcoder.CTrojan (Petya.С).
06:27 29.06.2017 Novostivl.Ru - Владивосток
По данным источников, сотрудники спецслужбы приходили в дома работников компании в конце рабочего дня.
22:20 28.06.2017 ИА Татар-информ - Казань
Фото: АР/Eric Risberg Агенты ФБР США допросили сотрудников "Лаборатория Касперского" о деятельности компании в США, сообщает "Газета.ру" .
21:53 28.06.2017 M24.Ru - Москва
В США агенты ФБР нанесли визит сотрудникам "Лаборатории Касперского". Правоохранителей интересовала деятельность компании в Штатах.
21:51 28.06.2017 Петербургский дневник - Санкт-Петербург
Эксперты по кибербезопасности всего мира ищут хакеров, запустивших новый вирус-вымогатель.
21:32 28.06.2017 Вести.Ru - Москва
Представляющие крупнейшие компании Беларуси участники рынка обратились в органы правопорядка республики в связи с атакой компьютерного вируса-вымогателя Petya.
04:03 29.06.2017 VladTime.Ru - Владивосток
Windows 10 будет противостоять вирусам с помощью искусственного интеллекта.
03:04 29.06.2017 VladTime.Ru - Владивосток
Вирус-шифровальщик «новый Petya» атаковал около 2-х тыс. компьютеров и корпоративных сетей в России, Украине и Восточной Европе.
18:07 28.06.2017 Newsler.Ru - Киров
Банк России фиксирует случаи получения вредоносного файла хакерской атаки кредитными организациями, несмотря на устранение последствий инцидентов глобальной атаки вируса-вымогателя накануне.
18:04 28.06.2017 Вести.Ru - Москва
Ряд российских и украинских компаний подверглись атаке вируса-шифровальщика Petya.
17:52 28.06.2017 M24.Ru - Москва
Курские автозаправочные станции «ТНК» со вчерашнего дня дают сбой в работе.
17:33 28.06.2017 46tv.Ru - Курск
Банк России заявил о хакерских атаках на ряд российских банков, сообщает РИА Новости .
17:32 28.06.2017 Выборгские Ведомости - Выборг
Новый компьютерный вирус Petya.А шагает по планете семимильными шагами. Вредоносный шифровальщик уже оставил свой след в Европе и Соединенных штатах.
17:25 28.06.2017 МТРК Краснодар - Краснодар
Эксперты "Лаборатории Касперского" дали свое название новому вирусу-вымогателю Petya.
17:22 28.06.2017 Петербургский дневник - Санкт-Петербург
Специалисты компании ESET нашли источник вируса Petya, который парализовал 27 июня многие организации на Украине, России и Европе.
01:04 29.06.2017 VladTime.Ru - Владивосток
Для заражения им корпоративной сети достаточно всего одного уязвимого компьютера.
17:02 28.06.2017 CityTraffic.Ru - Тольятти
Воронеж. 28.06.2017. ABIREG.RU – Орловский завод Kerama Marazzi (ООО «Керама Марацци») подвергся хакерской атаке вируса-вымогателя Petya, подтвердили в компании.
16:59 28.06.2017 Abireg.Ru - Воронеж
Как защитить компьютер от вируса Petya. Российские и украинские пользователи вчера подверглись хакерской атаке.
16:57 28.06.2017 Кировский городской портал Кировнет.ру - Киров
Компьютеры компании «Керама Марацци» атаковал вирус-вымогатель Petya. Произошло это 27 июня.
16:34 28.06.2017 Телерадиокомпания Истоки - Орел
Телеканал ABC News сообщает о том, что в США хакеры смогли получить доступ к компьютерной сети как минимум одной американской атомной электростанции.
23:34 28.06.2017 Khabara.Ru - Хабаровск
Нижнетагильский металлургический комбинат ЕВРАЗ-НТМК еще не оправился от вчерашней всемирной хакерской атаки и частично приостановил свою работу.
16:31 28.06.2017 ИА НовостиВолгограда.ру - Волгоград
У челябинцев, собравшихся в отпуск через Anex Tour, возникли проблемы с путёвками из-за хакерской атаки на туроператора.
18:25 28.06.2017 Chelyabinsk.ru - Челябинск
Сегодня жители Саратова сообщают о перебоях в работе некоторых АЗС. Операторы на заправках причины сложившейся ситуации, а также предполагаемые сроки возобновления работы не называют.
16:24 28.06.2017 ИА СаратовБизнесКонсалтинг - Саратов
Мощная волна кибератак прокатилась по миру. Вирус уже начал своё "турне" по Азии.
15:35 28.06.2017 Вести.Ru - Москва
Хакерская атака. На Нижнетагильском металлургическом комбинате накануне, 27 июня, частично приостановили производство, отключился интернет и не было связи между цехами,
19:32 28.06.2017 Gorod55.Ru - Омск
Источник: abireg.ru Воронеж. 28.06.2017. ABIREG.RU – Орловский завод Kerama Marazzi (ООО «Керама Марацци») подвергся хакерской атаке вируса-вымогателя Petya, подтвердили в компании.
14:53 28.06.2017 Slovosti.Ru - Воронеж
Новый вирус не является частью вредоносной системы Petya, но имеет ряд общих строк кода.
22:37 28.06.2017 VladTime.Ru - Владивосток
27 июня новый вирус-вымогатель атаковал около 80 компаний в России и на Украине, а затем распространился по всему миру.
16:35 28.06.2017 Lentachel.Ru - Челябинск
АЗС компании «Роснефть» работают в штатном режиме. Об этом сообщили в пресс-службе компании.
14:34 28.06.2017 ИА МедиаРязань - Рязань
Арбитраж Башкирии продолжит рассмотрение иска «Роснефти» к АФК «Система» 12 июля Фото: Карина Камаева Арбитраж Башкирии продолжит рассмотрение иска «Роснефти» к АФК «Система» 12 июля Фото: Карина Камаева УФА,
16:04 28.06.2017 Башинформ - Уфа
Вирус-вымогатель Petya за 27 и 28 июня атаковал десятки крупнейших компаний России, в том числе «Роснефть» и «Башнефть», Украины и других стран.
16:04 28.06.2017 АиФ Челябинск - Челябинск
Атака вирусом Petya произошла вчера, 27 июня. Хакеры заблокировали работу компьютеров компании, что повлекло за собой сбои в производственном процессе орловского завода.
14:01 28.06.2017 InfoOrel.Ru - Орел
Присутствие вируса зафиксировали в Индии и Китае Агентство Bloomberg сообщило, что вирус-вымогатель Petya, поразивший компьютеры предприятий и органов власти в Европе и США, добрался до Азии.
16:01 28.06.2017 JustMedia.Ru - Екатеринбург
Но отметили, что производство не остановлено. Представители компании «Керама Марацци» подтвердили, что их компьютеры подверглись атаке вируса-вымогателя Petya.
13:55 28.06.2017 OrelGrad.Ru - Орел
Число пользователей, атакованных вирусом-шифровальщиком, достигло двух тысяч, передаёт агентство «Прайм» со ссылкой на данные «Лаборатории Касперского».
15:54 28.06.2017 Между Строк - Нижний Тагил
Источник: tv-gubernia.ru Специалисты компании Symantec рассказали, как простым интернет-пользователям обезопасить свои компьютеры от вируса-вымогателя Petya,
13:54 28.06.2017 Slovosti.Ru - Воронеж
Глава Башкортостана Рустэм Хамитов одобряет арест счетов компании АФК «Система» Арбитражным судом Башкортостана.
15:51 28.06.2017 Спутник ФМ - Уфа
Весь мир 27 июня содрогнулся от очередной атаки вируса-вымогателя. Новый шифровальщик не похож на те, что были ранее известны.
13:40 28.06.2017 Tlttimes.Ru - Тольятти
Новый компьютерный вирус не принадлежит к уже известному семейству вымогателей Petya, хотя и имеет несколько общих с ним строк кода.
19:34 28.06.2017 Иркутская торговая газета - Иркутск
Министр инфраструктуры Украины Владимир Омелян заподозрил Россию в организации последних хакерских атак, которые были зафиксированы по всему миру.
17:33 28.06.2017 Vse42.Ru - Кемерово
Вирус-вымогатель, поразивший государственные и частные сети Украины, распространился в Польше и Эстонии.
17:33 28.06.2017 Vse42.Ru - Кемерово
Сообщение Центробанка России. О выявленных случаях заражения ИТ-систем российских банков после хакерской атаки сообщает « Интерфакс » сo ссылкой на пресс-службу Центробанка РФ.
17:33 28.06.2017 Gorod55.Ru - Омск
  О неисправностях в IT-системах после вчерашней глобальной кибератаки сообщают компании из Финляндии, Эстонии, Латвии, и Польши, передает RNS.
13:23 28.06.2017 Газета Республика Татарстан - Казань
Вирусная программа Petya, ранее нанесшая атаку по компьютерам компаний со всей планеты, является более мощной и опасной, чем WannaCry.
21:08 28.06.2017 VladTime.Ru - Владивосток
Компьютерный вирус, атаковавший целую вереницу компаний России и Украины, добрался и до Чернобыльской атомной электростанции.
13:05 28.06.2017 Новый Крым - Симферополь
Пока не до конца понятно, что это за шифровальщик: существуют предположения о том, что это какая-то вариация Petya (Petya.A или Petya.D или PetrWrap), а некоторые считают, что это все тот же WannaCry (это не так).
13:04 28.06.2017 NrNews.Ru - Новороссийск
Вирус-вымогатель, поразивший государственные и частные сети Украины, распространился в Польше и Эстонии.
17:04 28.06.2017 News.Vse42.Ru - Кемерово
Накануне атаке вируса-вымогателя Petya подверглись серверы госорганов и крупнейших российских и украинский компаний таких, как «Роснефть», «Башнефть», Mars, Nivea и Mondelez International,
13:02 28.06.2017 Телерадиокомпания Терра - Самара
В «Касперском» настаивают, что вирус «существенно» отличается от шифровальщика Petya, хотя у них есть несколько общих строк кода.
12:56 28.06.2017 Югополис - Краснодар
 
По теме
Тарский городской суд Омской области вынес приговор по делу о насилии над несовершеннолетними, которое началось с банального нежелания детей ложиться спать.