29/06/2017
תיאור המתקפה :
זוהתה מתקפה נרחבת בהיקף גדול באירופה. מדובר במתקפת כופר שמנצלת חשיפה של מיקרוסופט ממתקפת Shadow broker's.
המתקפות כרגע גורמות להשבתות בארגונים רבים כגון רכבות ובנקים.
על פי הערכה, ההדבקות הראשונית מבוצעת באמצעות דוא"ל על ידי שליחת קובץ WORD עם סיסמא הפונה לכתובת IP: 182.165.29.78
לאחר מכן ישנה הפצה בתוך הרשת באמצעות מספר פרוטוקולי תקשורת כגון SMBv1 ופורטים: 135,445,139.
לאחר ההדבקה מופיע צילום מסך כי המחשב מבצע סריקה על כונן הקשיח (CHKDSK) כאשר על פי הערכה בפועל ברקע מבוצעות פעולות ההצפנה.
מהות הפגיעה בדיסק המקומי גם היא עדיין לא ברורה. ישנה דיווחים על הצפנה רגילה של כופרה לצד דיווח בודד על החלפה של ה-BOOT LOADER.