logo logo

Agerpres – Agenția Națională de Presă: Știri de actualitate cu informații de încredere pentru o societate bine informată.

Bucuresti

Piaţa Presei Libere nr. 1, sector 1

Telefon: +4 021.2076.110

office@agerpres.ro

#CyberFiles/ NotPetya, mărul discordiei între Occident şi Kremlin

Imagine din galeria Agerpres

Recordmenul pagubelor produse în urma unui atac cibernetic masiv este "viermele" ExPetr sau NotPetya (o variantă a virusului Petya), cel care s-a propagat, în 2017, cu repeziciune sub formă de ransomware prin adresele de e-mail ale companiilor din întreaga lume. Ţinta predilectă a celor care au creat acest virus au fost companiile din Ucraina, dar nu au scăpat de surprize neplăcute nici Belgia, Olanda, Germania şi chiar Australia sau Statele Unite ale Americii.

Tipologia unui ransomware deghizat în "ştergător"


NotPetya a intrat în acţiune în vara anului 2017, sub forma unui ransomware şi a vizat în special companiile din Ucraina. Analizele celor de la Kaspersky pe acest subiect au arătat că, de fapt, era vorba despre un "wiper" (ştergător, n.r.) deghizat într-un ransomware, iar scopul principal era acela să facă sistemul de operare infectat inaccesibil.  Alţi experţi în securitate cibernetică susţin că malware-ul a fost doar un test iniţial pentru a încerca blocarea infrastructurii IT a întregii ţări şi că, în viitor, vor mai fi lansate şi alte atacuri. 

De asemenea, unii cercetători au sugerat ideea că ar fi vorba despre o variaţiune a ransomware-ului Petya, dar concluzia echipei Kaspersky a fost că este o altă familie malware. În variantă de test sau în versiune plină, ExPetr sau NotPetya este considerat cel mai costisitor atac informatic cunoscut până în prezent, cu pagube în rândul companiilor globale de 10 miliarde de dolari.

Modul de acţiune al virusului se derula printr-un 'Supply Chain Attack", în timp ce unul dintre vectorii iniţiali de propagare a fost prin intermediului softului financiar MeDoc. În acest fel, atacatorii au reuşit să controleze serverul de actualizări MeDoc, iar clienţii primeau malware-ul sub forma unei actualizări. În cadrul acestui atac, exploit-urile folosite au fost EternalBlue şi EternalRomance.

ExPetr s-a propagat ca un malware de tip "vierme', criptând în mod ireversibil tot ce întâlnea în cale. Analizând modul în care s-a făcut criptarea, cercetătorii Kaspersky au constatat că nici măcar atacatorii nu mai puteau decripta discurile victimelor, pentru că nu aveau ID-ul de instalare, necesar pentru a extrage informaţiile pentru decriptare, ceea ce înseamnă că victimele nu îşi mai puteau recupera datele.

Aceeaşi echipă de experţi a constatat că furnizorul german de servicii de e-mail, Posteo, a decis închiderea adresei de poştă electronică la care victimele ar fi trebuit să-i contacteze pe infractori pentru a trimite monede bitcoin şi de la care urmau să primească "cheile" de decriptare, prin urmare plata răscumpărării era perfect inutilă şi din acest punct de vedere.

Pe urmele lăsate de ExPetr/NotPetya


La jumătatea anului 2017, Kaspersky anunţa că investighează indiciile unei posibile legături dintre ExPetr şi BlackEnergy, această ultimă grupare fiind studiată timp de mai mulţi ani, după atacurile pe care le-a produs, în 2015 şi 2016, în domeniul industrial. Cercetătorii companiei au colaborat cu cei de la Palo Alto Networks pentru a identifica similarităţi care le-au permis să caute orice posibilă legătură între BlackEnergy şi ExPetr, iar rezultatele au indicat anumite asemănări în designul codului, între cele două familii malware - deşi acest lucru nu poate fi considerată dovada unei conexiuni certe.

Câteva luni mai târziu, tot ruşii de la Kaspersky confirmă, însă, o legătură nouă între ExPetr şi noul atac ransomware Bad Rabbit, în sensul că ambele atacuri au folosit domenii similare şi au încercat să obţină date de autentificare din memoria sistemului şi să se răspândească în reţeaua corporate prin WMIC (Windows Management Instrumentation Command - line).

Specialiştii în securitate cibernetică ai Eset au analizat, la rândul lor, activitatea NotPetya şi au ajuns la concluzia că malware-ul utilizat în cadrul acestui atac a avut capacitatea de a înlocui Master Boot Record (MBR) cu propriul său cod maliţios.

"Acest cod a fost împrumutat de la ransomware-ul Win32/Diskcoder.Petya. De aceea, unii cercetători malware au numit această ameninţare ca ExPetr, PetrWrap, Petya sau NotPetya. Cu toate acestea, spre deosebire de originalul ransomware Petya, autorii Diskcoder.C au modificat codul MBR astfel încât recuperarea să nu poată fi posibilă. Mai exact, atacatorul nu poate furniza o cheie de decriptare, iar cheia de decriptare nu poate fi tastată în ecranul de răscumpărare, deoarece cheia generată conţine caractere inacceptabile", notează cei de la Eset.

Aceştia mai susţin că, prin accesul la server, atacatorii au lansat o actualizare maliţioasă care a fost aplicată automat fără interacţiunea cu utilizatorul.

Ancheta experţilor de la Eset a arătat că au fost afectate şi companii din alte state, în afară de Ucraina, pentru că acestea au avut conexiuni VPN la sucursalele lor sau la partenerii de afaceri din acea ţară.

Acuzaţiile Occidentului la adresa Rusiei


Repercusiunile la nivel internaţional ale atacurilor ExPetr/NotPetya, atribuite Rusiei de către oficiali din Marea Britanie, nu s-au lăsat prea mult aşteptate. După ce Londra a acuzat, în 15 februarie 2018, Moscova că se află la originea atacului cibernetic NotPetya din iunie 2017, pornit din Ucraina şi din Rusia înainte de a se răspândi în restul lumii, afectând câteva mii de computere, Casa Albă a ameninţat Rusia cu "consecinţe internaţionale" pentru acest atac cibernetic global.

Ulterior, ţări ca Australia, Estonia, Danemarca şi Lituania au emis declaraţii prin care au atribuit Rusiei atacul NotPetya.

Cu o lună înainte de acuzaţiile apărute din partea celor două state, publicaţia The Washington Post scria - citând surse apropiate de serviciile secrete americane - că CIA are informaţii conform cărora virusul NotPetya ar putea, "cu o mare probabilitate", să fi fost creat în laboratoarele Direcţiei Generale de pe lângă Statul Major al armatei ruse (Serviciul de informaţii al armatei ruse GRU).

Răspunsul Moscovei la şirul de acuzaţii nu a întârziat să apară... Astfel, Kremlin-ul a dezminţit 'categoric' faptul că Moscova s-ar afla la originea atacului cibernetic NotPetya. Informaţiile vehiculate sunt considerate de către autorităţile ruse "lipsite de probe şi nefondate", nefiind vorba decât despre "continuarea unei campanii rusofobe" dusă în unele ţări occidentale.

Atacul informatic de tip 'ransomware' ExPetr/NotPetya a contaminat mii de calculatoare din lumea întreagă şi a perturbat entităţi multinaţionale şi infrastructuri critice, cum ar fi sistemul de control al sitului unde a avut loc accidentul nuclear de la Cernobâl, precum şi porturile din Mumbai şi Amsterdam. Printre companiile afectate figurează gigantul petrolier rusesc Rosneft, transportatorul maritim danez Maersk, gigantul farmaceutic american Merck, specialistul francez în materiale de construcţie Saint-Gobain şi agenţia de publicitate britanică WPP.

În Ucraina, care a suferit cel mai mult în urma virusului informatic, au fost afectate operaţiunile bancare, în timp ce autorităţile au invocat un atac cibernetic fără precedent.

În total, atacul a afectat companii şi instituţii din 64 de ţări, printre care: Belgia, India, Olanda, Australia, Brazilia, Germania, Ucraina şi SUA.

Analizând modul de operare al atacatorilor din spatele NotPetya, concluzia care se desprinde este că aceştia au reuşit să atingă un nivel de competenţă aproape de perfecţiune. Infiltrarea în computerele unor companii din domeniul industrial şi, mai ales, capacitatea de a nu-i lăsa pe ce afectaţi să activeze cheile de decriptare pentru a-şi recupera informaţiile sensibile au demonstrat pregătirea hackerilor.

Dacă ne amintim şi de scandalul creat la nivel internaţional, cu acuzaţii la ţintă directă către Moscova, avem în prim-plan un tablou în care autorul s-a semnat cu scopul de a fi cunoscut de toată lumea. AGERPRES/(AS - autor: Daniel Badea, editor: Andreea Marinescu, editor online: Adrian Dãdârlat)

Afisari: 92

Conținutul website-ului www.agerpres.ro este destinat exclusiv informării publice. Toate informaţiile publicate pe acest site de către AGERPRES sunt protejate de dispoziţiile legale incidente. Sunt interzise copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a conţinutului acestui website. Informaţiile transmise pe www.agerpres.ro pot fi preluate, în conformitate cu legislaţia aplicabilă, în limita a 500 de semne. Detalii în secţiunea Condiţii de utilizare. Dacă sunteţi interesaţi de preluarea ştirilor AGERPRES, vă rugăm să contactaţi Direcţia Marketing - marketing@agerpres.ro.


Alte știri din categorie

Economic Intern 25-04-2026 16:38

Pîslaru: După preluarea mandatului, vom asigura transparența și dialogul social, pentru a adopta cea mai bună versiune a Legii Salarizării

Materialul privind Legea salarizării unitare, apărut pe surse, nu este un document oficial, nu reflectă forma finală, și, după preluarea mandatului, vom asigura transparența și dialogul social astfel încât să putem adopta cea mai bună versiune posibilă a acestui act normativ, a transmis, Dragoș Pîslaru, propus pentru a prelua, interimar, funcția de ministru

Economic Intern 25-04-2026 11:26

ONRC: 38.643 de persoane fizice și juridice, înmatriculate în primele trei luni din 2026

Numărul înmatriculărilor de persoane fizice și juridice a crescut în primele trei luni din 2026 cu 15,75% comparativ cu aceeași perioadă din 2025, totalizând 38.643 de înmatriculări, din care 21.228 SRL, conform datelor centralizate de Oficiul Național al Registrului Comerțului (ONRC), consultate de AGERPRES. Cele mai multe înmatr

Economic Intern 25-04-2026 11:07

ASF: Memorandum de Înțelegere privind cooperarea între autoritățile competente pentru piețele de capital din Europa Centrală și de Sud-Est

Autoritatea de Supraveghere Financiară (ASF) a participat vineri, la Bled (Slovenia), la semnarea unui Memorandum de Înțelegere privind cooperarea între autoritățile competente pentru piețele de capital din Europa Centrală și de Sud-Est, alături de instituțiile similare din Slovenia, Croația, Polonia, Ungaria, Bulgaria, Slovacia și Macedonia de Nord. &l

Economic Intern 25-04-2026 10:27

ANPC a aplicat amenzi de peste 4,17 milioane lei, în urma controalelor din perioada 20-24 aprilie

Autoritatea Națională pentru Protecția Consumatorilor a desfășurat, în perioada 20-24 aprilie 2026, acțiuni de control la nivelul întregii țări, în cadrul cărora au fost verificați peste 1.300 de operatori economici, și a aplicat amenzi de peste 4,17 milioane lei. Conform unui comunicat al ANPC, în cadrul acțiunilor de control au fost c

Economic Intern 25-04-2026 10:17

Tarifele de călătorie cu metroul se majorează, de la 1 mai; Ordinul a fost publicat în Monitorul Oficial

Ordinul privind aprobarea tarifelor de călătorie cu metroul a fost publicat, vineri seara, în Monitorul Oficial, noile tarife, mai mari cu circa 40%, urmând să intre în vigoare începând cu 1 mai 2026. Astfel, tariful unei călătorii va crește de la 5 lei la 7 lei, cel pentru două călătorii de la 10 lei la 14 lei și pentru 10 călăto

Economic Intern 24-04-2026 18:49

Bursa de la București a închis pe creștere ultima ședință a săptămânii

Bursa de Valori București (BVB) a închis în creștere ultima ședință din această săptămână iar valoarea tranzacțiilor s-a cifrat la 139,8 milioane de lei (27,5 milioane euro). Principalul indice al Bursei de Valori București, BET, care include cele mai tranzacționate 20 de companii listate pe Piața Reglementată, s-a apreciat cu 1,12%, pâ

Economic Intern 24-04-2026 16:53

Mediul de afaceri: România nu-și mai permite să amâne reformele necesare pentru înscrierea pe o traiectorie de construcție

România nu-și mai permite să amâne reformele necesare pentru înscrierea pe o traiectorie de construcție, de stabilizare, de restaurare a încrederii și credibilității, susțin mai multe organizații ale mediului de afaceri, într-un apel comun publicat vineri. 'După o perioadă electorală tensionată și prelungită, costisitoare pent

Economic Intern 24-04-2026 16:49

ANRE: Garanția de racordare crește la 20 % din valoarea tarifului de racordare; garanție nouă pentru participarea la licitațiile de alocare de capacitate

Garanția pentru racordare crește de la 5% la 20% din valoarea tarifului de racordare și se instituie o garanție nouă pentru participarea la licitațiile de alocare de capacitate, informează Autoritatea Națională de Reglementare în domeniul Energiei, printr-un comunicat. În plus, potrivit sursei citate, autorizațiile de înființare nu vor mai pu

Economic Intern 24-04-2026 16:03

Ministrul Finanțelor: Dezvoltarea pieței de capital este una dintre ambițiile strategice ale României

Dezvoltarea pieței de capital reprezintă una dintre ambițiile strategice ale României, în condițiile în care o piață puternică înseamnă mai multe investiții în economie, companii românești care se pot dezvolta și crea locuri de muncă, dar și oportunități pentru cetățeni de a-și valorifica economiile, a declarat, vineri, ministrul Finanțelo

Economic Intern 24-04-2026 15:58

Reprezentant CNCAN, la 40 de ani de la accidentul nuclear: Riscul să avem un nou Cernobîl este zero

Riscul să avem un nou Cernobîl este zero din toate perspectivele, accidentul nuclear de acum 40 de ani reprezentând momentul de cotitură pentru industria nucleară, care a avut o evoluție fantastică din perspectivă tehnologică, dar și din perspectiva comunicării și cooperării internaționale, a declarat, vineri, Petre Min, șef Serviciu interimar la Serviciul Operat

Economic Intern 24-04-2026 15:32

CNIR: O asociere condusă de un constructor român va realiza tronsonul I Moțca-Târgu Frumos al A8

O asociere de firme condusă de un constructor român va construi tronsonul 1 Moțca - Târgu Frumos al Autostrăzii A8, informează Compania Națională de Investiții Rutiere (CNIR), într-un comunicat de presă transmis, vineri, AGERPRES. 'De astăzi, toate cele patru tronsoane ale Autostrăzii A8 Moțca - Iași - Ungheni au constructori, un progres

Economic Intern 24-04-2026 15:18

CONAF: Privatizarea companiilor de stat non-strategice rămâne soluția pentru eficientizarea economiei

Companiile de stat care nu sunt strategice ar trebui privatizate sau restructurate, deoarece actualul model bazat pe numiri politice și costuri ridicate cu personalul nu mai este sustenabil, a declarat, vineri, președinta Confederației Naționale pentru Antreprenoriat Feminin (CONAF), Cristina Chiriac. 'În 2016 publicam singura lucrare de referință di

Economic Intern 24-04-2026 15:10

TPBI: Liniile 53 și 331, modificate de luni din cauza lucrărilor la infrastructura de tramvai din nord-vestul Capitalei

Liniile 53 și 331 vor circula pe trasee modificate începând de luni, 27 aprilie, ca urmare a demarării lucrărilor de reabilitare a căii de rulare a tramvaielor de pe Bulevardul Bucureștii Noi, Bulevardul Gloriei și Strada Piatra Morii, a anunțat Asociația de Dezvoltare Intercomunitară pentru Transport Public București - Ilfov (TPBI). Potrivit surse

Economic Intern 24-04-2026 15:09

Sarcina fiscală trebuie să depindă de nivelul venitului, și nu de forma juridică sub care acesta este realizat (studiu)

Diferențele de tratament fiscal între venituri similare pot ajunge până la un raport de 7:1, în funcție de forma juridică prin care sunt obținute, iar sarcina fiscală depinde mai degrabă de modul de organizare juridică decât de nivelul veniturilor, potrivit studiului 'Reforma impozitării veniturilor personale. Sarcina fiscală totală în funcț

Economic Intern 24-04-2026 15:07

ONJN: Amenzi de circa 10 milioane de lei, aplicate într-un an

Oficiul Național pentru Jocuri de Noroc (ONJN) a efectuat în ultimul an 11.000 de controale, în urma cărora au aplicat amenzi în valoare totală de aproximativ 10 milioane lei și a înaintat 70 de plângeri penale. De asemenea, 260 de mijloace de joc au fost indisponibilizate/confiscate și au fost revocate 60 de licențe, conform Rapo