Если вы не видите здесь изображений, то используйте VPN.

среда, 13 мая 2026 г.

NBLock Black

NBLock Black Ransomware

NBLock Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


NBLock Black Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов AES+RSA, а затем требует выкуп, чтобы вернуть файлы. Оригинальное название: NBLock Black. На файле написано: program.exe, NBB.e.
---
Обнаружения:
DrWeb -> Trojan.Siggen32.39641
BitDefender -> Gen:Heur.Ransom.Imps.3
ESET-NOD32 -> MSIL/Filecoder.BRA Trojan
Kaspersky -> HEUR:Trojan-PSW.Multi.Disco.gen
Malwarebytes -> Malware.AI.2821796946
Microsoft -> Ransom:MSIL/FileCoder.KK!MTB
Rising -> Ransom.Destructor!1.B060 (CLASSIC)
Tencent -> Malware.Win32.Gencirc.14afb330
TrendMicro -> Ransom.MSIL.IMPS.TL0101EE26ZZ
---

© Генеалогия: 
BlackHeart NextGen: BlackDream, BlackLegion и другие >> NBLock Black


Сайт "ID Ransomware" это пока отдельно не идентифицирует, но идентификация возможна по родству с Ransomware семейства.  


Информация для идентификации

Активность этого крипто-вымогателя была в начале мая 2026 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется случайное сгенерированное расширение: .<random>

Пример такого расширения: .ad996

При этом оригинальное название каждого файла тоже шифруется и принимает следующий вид:
bG9uZ2Vybi5ydGY.ad996
bW9udGhzcmVnaXN0ZXIucnRm.ad996

Записка с требованием выкупа называется: README_NBLOCK.txt

NBLock Black Ransomware note, записка о выкупе

Содержание записки о выкупе:
>>>> YOUR FILES ARE LOCKED BY NBLOCK BLACK <<<< 
 ID AD996BC49D09405C6B77D1192A8*****


Также используется изображение locked.png, заменяющее обои Рабочего стола:


Для привлечения внимания жертвы используются специальные иконки, заменяющие вид зашифрованных файлов на значок NB: 




Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Пропускаются и не шифруются файлы с расширениями, без который работа системы невозможна:
.exe, .dll, .db и другие. 

Файлы, связанные с этим Ransomware:
README_NBLOCK.txt - название файла с требованием выкупа;
locked.png - изображение, заменяющее обои Рабочего стола; 
lock.ico - иконка для зашифрованных файлов; 
program.exe, NBB.exe - названия вредоносного файла. 

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\admin\Desktop\NBB.exe

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: -
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR 
MD5: 7bb88ef9a32ba352e0c130fbc441c81e
SHA-1: 82b48a56249b81f039168c6bf206e997a4c35e40
SHA-256: 59dd29982f9644046b726452978de2dbed11d12c4c5a7eb22e4ad52d7951c16d
Vhash: 215036751511300c239003a
Imphash: f34d5f2d4577ed6d9ceec516c1f5a744


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: PCrisk Andrew Ivanov (article author) Any.run to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Комментариев нет:

Отправить комментарий

ВНИМАНИЕ!
Новые комментарии проверяются. Всё, кроме спама, будет опубликовано. Вам нужен Google аккаунт для комментария.
---
Please note!
New comments are moderated. Anything other than spam will be published. You need a Google account to post a comment.
---
Bitte beachten Sie!
Neue Kommentare werden moderiert. Alle Kommentare, die kein Spam sind, werden veröffentlicht. Sie benötigen ein Google-Konto, um einen Kommentar zu hinterlassen.
---
Veuillez noter!
Les nouveaux commentaires sont modérés. Tous les commentaires, à l'exception des spams, seront publiés. Vous devez disposer d'un compte Google pour publier un commentaire.
---
¡Tenga en cuenta!
Los nuevos comentarios son moderados. Se publicarán todos los comentarios excepto el spam. Para escribir un comentario necesitas una cuenta de Google.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *