ВНИМАНИЕ! Опасный вирус-шифровальщик для 1С

Антивирусная компания "Доктор Веб" сообщила 22 июня 2016 г. о том, что выявлен опасный вирус для 1С:Предприятия – троянец, запускающий шифровальщика-вымогателя.


Троянец распространяется в виде вложения в сообщения электронной почты с темой «У нас сменился БИК банка» и следующим текстом:


Здравствуйте!
У нас сменился БИК банка.
Просим обновить свой классификатор банков.
Это можно сделать в автоматическом режиме, если Вы используете 1С Предприятие 8.
Файл - Открыть обработку обновления классификаторов из вложения.
Нажать ДА. Классификатор обновится в автоматическом режиме.
При включенном интернете за 1-2 минуты.

К письму прикреплен файл внешней обработки для программы «1С:Предприятие» с именем ПроверкаАктуальностиКлассификатораБанков.epf. Тело этого модуля защищено паролем, поэтому просмотреть его исходный код стандартными средствами невозможно. Если получатель такого письма последует предложенным инструкциям и откроет этот файл в программе «1С:Предприятие», на экране отобразится диалоговое окно.

Какую бы кнопку ни нажал пользователь, 1C.Drop.1 будет запущен на выполнение, и в окне программы «1С:Предприятие» появится форма с изображением забавных котиков.


В это же самое время троянец начинает свою вредоносную деятельность на компьютере. В первую очередь он ищет в базе 1С контрагентов, для которых заполнены поля с адресом электронной почты, и отправляет по этим адресам письмо с собственной копией. Текст сообщения идентичен приведенному выше. Вместо адреса отправителя троянец использует e-mail, указанный в учетной записи пользователя 1С, а если таковой отсутствует, вместо него подставляется адрес 1cport@mail.ru. В качестве вложения троянец прикрепляет к письму файл внешней обработки с именем ОбновитьБИКБанка.epf, содержащий его копию. Пользователи, попытавшиеся открыть такой файл в приложении 1С, также пострадают от запустившегося на их компьютере шифровальщика, однако эта копия 1C.Drop.1 разошлет по адресам контрагентов поврежденный EPF-файл, который программа «1С:Предприятие» уже не сможет открыть. 1C.Drop.1 поддерживает работу с базами следующих конфигураций 1С:


"Управление торговлей, редакция 11.1"

"Управление торговлей (базовая), редакция 11.1"

"Управление торговлей, редакция 11.2"

"Управление торговлей (базовая), редакция 11.2"

"Бухгалтерия предприятия, редакция 3.0"

"Бухгалтерия предприятия (базовая), редакция 3.0"

"1С:Комплексная автоматизация 2.0"


После завершения рассылки 1C.Drop.1 извлекает из своих ресурсов, сохраняет на диск и запускает троянца-шифровальщика Trojan.Encoder.567. Этот опасный энкодер, имеющий несколько модификаций, шифрует хранящиеся на дисках зараженного компьютера файлы и требует выкуп за их расшифровку. К сожалению, в настоящее время специалисты компании «Доктор Веб» не располагают инструментарием для расшифровки файлов, поврежденных этой версией Trojan.Encoder.567, поэтому пользователям следует проявлять особую бдительность и не открывать полученные по электронной почте файлы в приложении «1С:Предприятие», даже если в качестве адреса отправителя значится адрес одного из известных получателю контрагентов.


http://1c.ru/news/info.jsp?id=21537

https://news.drweb.ru/show/?i=10034&c=5&lng=ru&p=0

Вы смотрите срез комментариев. Показать все
7
Автор поста оценил этот комментарий
Накатить бэкап, кажется чаще чем базы 1с не бэкапится ничего)
раскрыть ветку (12)
2
Автор поста оценил этот комментарий

эта фигня шифрует и все бэкапы 1С в том числе и архивы. Если только хранить их отдельно где нибудь на флешке)

раскрыть ветку (11)
20
Автор поста оценил этот комментарий

бэкап на том же компе, где и исходная информация?


а ты админ - ничего, смышленый.

раскрыть ветку (4)
1
Автор поста оценил этот комментарий

зачастую так и бывает, как это не грустно, не админ

1
Автор поста оценил этот комментарий

Обычно бэкапы делают сами бухгалтера, так что ничего не удивительного тут нету.

раскрыть ветку (2)
4
Автор поста оценил этот комментарий

Ого. Бухгалтера бекапы лепят. Сурово их надрессировали. У мну автоматом раз в сутки на специально выделенный для ентого винт.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Мы в связи с такой ситуацией яростно настраиваем бухгалтерам облачный архив

1
Автор поста оценил этот комментарий

А если бэкап на той же машине, но он делается скриптом, архивируется и паролится, то можно не сццать?

раскрыть ветку (4)
3
Автор поста оценил этот комментарий

Можно, но этот архив шифровальщик еще разок заархивирует и запоролит

раскрыть ветку (3)
Автор поста оценил этот комментарий

он его по расширению мониторит?

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

От шифровальщика зависит, но обычно шифрует все подряд, на что прав хватает

раскрыть ветку (1)
Автор поста оценил этот комментарий

В общем надо отдельную машину, и не выделываться.

1
Автор поста оценил этот комментарий

так смотря чем бэкапить) И куда бэкапить) Обычно они выносятся за пределы пк, и дублируются

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку