
Rakhni yuklab oluvchisi avtomatik ravishda mayner yoki ransomware bilan zararlanishni hal qiladi.
Kaspersky Lab mutaxassislari foyda potentsialini baholaydigan va tizim konfiguratsiyasiga qarab, zararlangan qurilmalarga ransomware yoki kriptovalyuta maynerini yuklab oladigan Rakhni yuklab oluvchisining g’ayrioddiy versiyasini aniqladilar. Rakhni zararli dasturi Delphi tilida yozilgan va juda standart tarzda tarqatiladi: zararli Microsoft Word hujjati biriktirilgan fishing elektron pochtalari orqali. Faylda PDF belgisi mavjud. Uni bosish zararli bajariladigan faylni ishga tushiradi va ekranda PDF hujjati nima uchun yuklanmaganligini tushuntiruvchi xato xabari darhol paydo bo’ladi.
Aniqlanmaslik uchun ransomware turli xil tekshiruvlarni amalga oshiradi. Ransomware yoki maynerni yuklab olish to’g’risidagi qaror %AppData%\Bitcoin\ papkasining mavjudligiga bog’liq. Agar ushbu papka mavjud bo’lsa, yuklab oluvchi ransomwareni yuklab oladi. Aks holda (agar kompyuterda ikkitadan ortiq mantiqiy protsessor bo’lsa), mayner yuklab olinadi. Agar qurilmada bu papka bo’lmasa va faqat bitta mantiqiy protsessor mavjud bo’lsa, yuklab oluvchi qayta ishga tushirilgandan so’ng ishga tushirishni ta’minlash uchun darhol chuvalchang komponentiga o’tadi.
Konchini qonuniy jarayon sifatida yashirish uchun zararli dastur CertMgr.exe yordam dasturidan foydalanib, Microsoft va Adobe Systems tomonidan imzolangan soxta ildiz sertifikatlarini o’rnatadi.
Tadqiqotchilarning fikriga ko’ra, Raxni hujumlarining asosiy nishonlari Rossiya (95,57%), Qozog’iston (1,36%) va Ukraina (0,57%). Infektsiya holatlari Germaniya (0,49%) va Hindistonda (0,41%) ham qayd etilgan.