Вирус от прокуратуры shabanova@proc-tmo.ru,постановление.cpl
- DENISON
- Инструктор
- Сообщения: 3057
- Зарегистрирован: 01 мар 2007, 00:00
- Награды: 1
-
Рейтинг: 8 472 -
Репутация: +25
Вирус от прокуратуры shabanova@proc-tmo.ru,постановление.cpl
Главному бухгалтеру
От кого: Шабанова У.В. <shabanova@proc-tmo.ru>
Кому: ..........@mail.ru
сегодня, 9:07 1 файл
Добрый день!
Прошу Вас ознакомиться с постановлением от 08.12.2014г. Документ - во вложении.
Шабанова Ульяна Викторовна, старший помощник прокурора Тюменской области.
тел. (3452) 50-61-18, 46-38-14
Во вложении файл "постановление.cpl"
Помощник такой есть, файл пытаюсь открыть - комп пишет, что хз что за файл, лучше не открывать....
WTF?!?!?
- 614668
- АвтоЭксперт
- Сообщения: 1399
- Зарегистрирован: 06 окт 2013, 00:00
- Награды: 1
-
(до этого Ford Focus, Лада (ВАЗ) 2112, Renault Megane, Лада (ВАЗ) 2114, Ford Focus, Mitsubishi Lancer, Mazda 3, Kia pro_cee'd, Ford Focus, Subaru Impreza, Infiniti FX35)
-
Рейтинг: 3 451 -
Репутация: +3
- Мимопроходила
- Автолюбитель
- Сообщения: 2
- Зарегистрирован: 09 дек 2014, 00:00
-
Рейтинг: 2 -
Репутация: 0
DENISON писал(а): интересно что в файле?!?
Лучше не знать

Давненько уже на рабочую электронку такое приходило, только было письмо типо от арбитражного суда. Вирус - повредил ВСЕ файлы pdf и excel, причем не только на самом компе, где открыли файл, но и на общем сервере


- pesec
- градостроитель
- Сообщения: 10278
- Зарегистрирован: 11 янв 2007, 00:00
- Награды: 2
-
(до этого ЗАЗ 968, Москвич 412, Лада (ВАЗ) 2107, Лада (ВАЗ) 2110)
-
Рейтинг: 70 596 -
Репутация: +83
DENISON писал(а):один товарищ открыл, ничего не произошло, начал дозваниваться до прокуратуры по указанным телефонам, трубку никто не берет
Как дети малые. В наш век развитого интернета.
Зайдите на официальный сайт Прокуратуры и ознакомьтесь с перечнем фамилий и должностей Тюменской районной и городской прокуратуры. Найдите хоть пару совпадений.
ну и тем более не будешь же каждый раз при получении письма идти на оф.сайт компании отправившей письмо и разбираться кто там работает какие телефоны.
обычно получают и открывают те люди, которые сразу же их открывают с дрожащими руками, "от прокуратуры же!!", не задумываясь правда-не правда, на то и расчет у мошенников
- jakik
- Инструктор
- Сообщения: 3058
- Зарегистрирован: 25 июн 2007, 00:00
- Награды: 1
-
Я езжу на: Hyundai Elantra, Hyundai Grand Starex
-
Рейтинг: 9 874 -
Репутация: +11
pesec писал(а):DENISON писал(а):один товарищ открыл, ничего не произошло, начал дозваниваться до прокуратуры по указанным телефонам, трубку никто не берет
Как дети малые. В наш век развитого интернета.
Зайдите на официальный сайт Прокуратуры и ознакомьтесь с перечнем фамилий и должностей Тюменской районной и городской прокуратуры. Найдите хоть пару совпадений.
В том то все и дело что совпадения на оф.сайте прокуратуры ЕСТЬ!
Не бьются только немера телефонов и её якобы должность. В письме страший помощник, а на оф.сайте просто помощник прокурора.
Такая же хрень пришла!!! Попробовал позвонить по номерам в письме, тишина. Удалил.
- pesec
- градостроитель
- Сообщения: 10278
- Зарегистрирован: 11 янв 2007, 00:00
- Награды: 2
-
(до этого ЗАЗ 968, Москвич 412, Лада (ВАЗ) 2107, Лада (ВАЗ) 2110)
-
Рейтинг: 70 596 -
Репутация: +83
"Здравствуйте. Сегодня произошло много случаев получения письма от, якобы, прокурора Тюменской области Шабановой с неким постановлением в виде файла во вложении к письму.. В данном файле находится вирус, который портит офисные документы pdf, xls, doc
Ни в коем случае не открывайте вложение к письму если оно придет, а лучше просто удалите это письмо."
- jakik
- Инструктор
- Сообщения: 3058
- Зарегистрирован: 25 июн 2007, 00:00
- Награды: 1
-
Я езжу на: Hyundai Elantra, Hyundai Grand Starex
-
Рейтинг: 9 874 -
Репутация: +11
- Амакан
- Ас
- Сообщения: 2819
- Зарегистрирован: 04 дек 2010, 00:00
- Награды: 1
-
Рейтинг: 7 728 -
Репутация: +10
Сообщаем о целенаправленной вирусной атаке на ДО Региона. Методом соц. инженерии в Копанию отправляют письма от имени зам.прокурора Тюменской области, во вложении постановление с вирусом, файл с расширением *.cpl.
Антивирусы не отслеживают вирус, потому что на данный момент в антивирусных базах отсутствуют сигнатуры вируса. Письмо отправляется с недавно открытого домена shabanova@proc-tmo.ru, ни в коем случае нельзя открывать какие либо вложения и переходить по каким-либо ссылкам, от данных адресатов.
Все подозрительные сообщения прошу пересылать на адрес информационной безопасности.
И правильно сделали!
- jakik
- Инструктор
- Сообщения: 3058
- Зарегистрирован: 25 июн 2007, 00:00
- Награды: 1
-
Я езжу на: Hyundai Elantra, Hyundai Grand Starex
-
Рейтинг: 9 874 -
Репутация: +11
- Serg_tm
- АвтоСпец
- Сообщения: 628
- Зарегистрирован: 23 янв 2006, 00:00
- Награды: 1
-
Рейтинг: 778 -
Репутация: 0
http://www.lift72.ru/
- rush
- АвтоЗнаток
- Сообщения: 341
- Зарегистрирован: 03 июл 2006, 00:00
- Награды: 1
-
Рейтинг: 1 744 -
Репутация: 0
Serg_tm писал(а):Тоже пришло, архив открыл, файл *.cpl не запускал, кто спецы посмотрите что это, интересно ведь)
Троян. Шифрует Ваши данные.
Шифрует либо с целью порчи, либо порчи но с возможностью последующего восстановления отдельной программой которую нужно будет купить

KAV 6.0.4 Workstation вроде как заблокировал некий процесс, если сопоставить время по журналу со временем которое указал пользователь.
Cure It тоже что то нового понаходил.
Добавлено спустя 4 минуты 59 секунд:
pesec писал(а):Пришло на корпоративную почту:"Здравствуйте. Сегодня произошло много случаев получения письма от, якобы, прокурора Тюменской области Шабановой с неким постановлением в виде файла во вложении к письму.. В данном файле находится вирус, который портит офисные документы pdf, xls, doc
Ни в коем случае не открывайте вложение к письму если оно придет, а лучше просто удалите это письмо."
Это я утром рассылал по своим клиентам


- Scandal
- Автолюбитель
- Сообщения: 52
- Зарегистрирован: 01 авг 2009, 00:00
- Награды: 1
-
Рейтинг: 52 -
Репутация: 0
цитата с вирусинфо "Trojan-Banker.Win32.Agent.jwm вредоносная программа, осуществляющая кражу паролей от платежных систем."
- Majesti©
- Автолюбитель
- Сообщения: 40746
- Зарегистрирован: 10 авг 2005, 00:00
-
(до этого Лада (ВАЗ) 2101, Лада (ВАЗ) 2101, Лада (ВАЗ) 2105, Hyundai Accent, Peugeot 307, Peugeot 407, Ford Focus, Kia Sportage)
-
Рейтинг: 478 036 -
Репутация: +263

Но я сразу проверил сайт proc-tmo.ru.
Забил его в адресной строке, и тут идет редирект на официальный сайт proctmo.ru
Хм... Странно...
Тогда пробиваем сайт proc-tmo.ru в базе регистратора, и выясняем, что он зарегистрирован на ЧАСТНОЕ ЛИЦО 2014.09.02!!!
То есть всего 3 месяца назад.
Я думаю, что прокуратуре надо заняться этим вопросом и выловить владельца домена и наказать за такое.
Добавлено спустя 4 минуты 2 секунды:
Выделил в отдельную тему.
- mrpriemshik
- АвтоЭксперт
- Сообщения: 1065
- Зарегистрирован: 27 июл 2007, 00:00
- Награды: 1
-
Рейтинг: 3 000 -
Репутация: +10
- Majesti©
- Автолюбитель
- Сообщения: 40746
- Зарегистрирован: 10 авг 2005, 00:00
-
(до этого Лада (ВАЗ) 2101, Лада (ВАЗ) 2101, Лада (ВАЗ) 2105, Hyundai Accent, Peugeot 307, Peugeot 407, Ford Focus, Kia Sportage)
-
Рейтинг: 478 036 -
Репутация: +263
Другое дело, что домен скорее всего зарегистрирован на подставное лицо или на какого-нить бомжа, так как получается, что он заранее регистрировался с таким похожим именем на сайт прокуратуры и заранее планировался использоваться в мошеннических схемах.