Вирус-шифровальщик BadRabbit, атаковавший российские и украинские компании, а том числе аэропорт и метрополитен, распространялся в интернете под видом FlashPlayer с IP адреса, связанного с другими сайтами, замеченными в распространении спама и фишинге, сообщила лаборатория компьютерной криминалистики Group-IB. В компании заявили, что основная волна заражений прошла.
24 октября, атаке вируса подверглись сайты российских СМИ: «Интерфакса», «Аргументов недели» и «Фонтанки». Кроме того, пострадали Киевский метрополитен, международный аэропорт Одессы и Министерство инфраструктуры Украины. Злоумышленники предприняли безуспешные попытки атаковать и российские банки из топ-20. Также сообщения о заражении поступали из Германии, Болгарии и Турции. Group-IB сообщила, что шифровальщик BadRabbit начал проявлять активность в 13:27.
«Заражение происходило после захода на взломанные легитимные сайты. Специалистами Group-IB установлено, что вредоносная программа распространялась с помощью веб-трафика с взломанных интернет-ресурсов», — сообщается на сайте Group-IB.



