Распространение вируса Petya  началось с Украины. Пострадали аэропорт «Борисполь», некоторые региональные подразделения «Укрэнерго», сети магазинов, банки, СМИ и телекоммуникационные компании. Отключились компьютеры и в правительстве Украины.

Вслед за этим наступила очередь компаний в России: «Роснефть», «Башнефть», Mondelеz International, Mars, Nivea и другие также стали жертвами вируса.

Жертвы в других странах - британская рекламная компания WPP, американская фармацевтическая компания Merck & Co, крупный датский грузоперевозчик Maersk и другие. Компьютерный вирус-вымогатель Petya атаковал компьютеры в Эстонии и Польше. В Эстонии закрыты все 11 строительных магазинов сети Ehituse ABC, принадлежащей французскому концерну Saint-Gobain.

Сейчас вирус успешно добрался до Азии.

В десятку стран, которые чувствительнее всего затронул вирус, вошли также Испания, Италия, Израиль, Сербия, Венгрия, Румыния, Аргентина, Чехия и Германия.

Как отмечает «Лаборатория Касперского», от нового вируса пострадали более двух тысяч пользователей.

Как работает Petya

Вирус появился на свет 18 июня 2017 года. Вирус в различных модификациях известен еще с 2016 года. Распространяется он, как и многие другие вредоносные программы, через спам-письмо: например, первые версии Petya маскировались под резюме.

Принцип действия Petya схож с вирусом WannaCry, атаки которого прошли по всему миру этой весной. Вирус блокирует загрузку операционной системы и показывает пользователю сообщение с требованием выкупа в 300 долларов в биткоинах (1 биткоин на момент атаки равен $2367). При перезагрузке Petya шифрует пользовательские файлы, так что восстановить их может быть непросто.

Первые атаки Petya были зафиксированы еще в прошлом году, сейчас распространяется свежий образец этого вируса. Преимущественно, он атакует специалистов по кадрам — он маскируется под резюме от кандидатов на ту или иную должность. В письме прилагается ссылка на якобы полное резюме или портфолио соискателя, обычно на облачном сервисе Dropbox. Но вместо этого по клику скачивается зловред.

Основными жертвами вируса становятся крупные фирмы и компании.

Как только вирус скачен, система выдает «синий экран смерти» (стоит ли говорить, что угрозе подвержены лишь компьютеры на Windows), и перезагружается. А после этого на экране появляется сообщение, что все файлы зашифрованы с применением «военных алгоритмов» шифрования.

«Лаборатория Касперского» в Армении рекомендует

Эксперты «Лаборатории Касперского» продолжают расследование последней волны заражений программой-шифровальщиком, жертвами которой стали организации по всему миру. По имеющимся предварительным данным, этот шифровальщик не принадлежит к уже известному семейству вымогателей Petya, хотя и имеет несколько общих с ним строк кода. В данном случае речь идет о новом семействе вредоносного ПО с существенно отличающейся от Petya функциональностью. «Лаборатория Касперского» назвала новый шифровальщик ExPetr.

На данный момент эксперты «Лаборатории Касперского» предполагают, что данное вредоносное ПО использовало несколько векторов атаки. Установлено, что для распространения в корпоративных сетях применялся модифицированный эксплоит EternalBlue и эксплоит EternalRomance.

Мы настоятельно рекомендуем  всем корпоративным пользователям установить обновления для ОС Windows. Для Windows XP и Windows 7 следует установить обновление безопасности MS17-010.

Мы также рекомендуем всем организациям убедиться, что они обладают эффективной системой резервного копирования данных. Своевременное и безопасное резервирование данных дает возможность восстановить оригинальные файлы даже если они были зашифрованы вредоносным ПО.

Если вы не используете продукты «Лаборатории Касперского», рекомендуем запретить исполнение файла с названием perfc.dat, а также заблокировать запуск утилиты PSExec из пакета Sysinternals с помощью функции AppLocker, входящей в состав ОС Windows.