Вредоносная программа PlikanLocker, обнаруженная в начале 2026 года, блокирует компьютеры под управлением Windows. Она не только шифрует пользовательские файлы, но и полностью блокирует работу с системой. Для этого злоумышленники используют имитацию экрана обновления Windows. Основной канал связи с атакующими - мессенджер Telegram. Эта особенность отличает угрозу от большинства вымогателей.
Описание
Распространение происходит через типичные векторы: фишинговые письма с вложениями, вредоносные ссылки, поддельные программы и сообщения в мессенджерах или соцсетях. После запуска программа запрашивает права администратора через стандартный запрос контроля учётных записей. Если пользователь соглашается, вредонос получает расширенные привилегии и продолжает работу. Кроме того, в коде предусмотрен механизм, не позволяющий запустить второй экземпляр. Если копия уже работает, новая завершается.
По данным анализа Point Wild Threat Intelligence, главная операционная особенность PlikanLocker - использование Telegram Bot API для управления и передачи похищенных данных. После завершения шифрования программа собирает сведения о компьютере: имя устройства, имя пользователя, уникальный идентификатор жертвы, статистику по заблокированным файлам и временную метку. Также она делает снимок экрана рабочего стола. Все эти данные отправляются в чат атакующего через Telegram. Такой подход позволяет злоумышленникам отказаться от дорогой и легко обнаруживаемой инфраструктуры командно-контрольных серверов. Вместо неё используется легитимный облачный сервис.
Механизм шифрования устроен специфично. Вместо замены исходного файла зашифрованным PlikanLocker создаёт новый файл с расширением .locked. Оригинал при этом остаётся нетронутым. Такой подход усложняет восстановление: стандартные инструменты могут видеть оба файла, но доступ к данным без ключа невозможен. Вредонос выборочно обрабатывает только определённые типы файлов - документы, электронные таблицы, презентации, изображения, PDF-файлы и веб-контент. Системные папки Windows исключены из обработки, поэтому операционная система сохраняет работоспособность после атаки. Кроме того, зашифрованные данные разбиваются на блоки, что позволяет обрабатывать даже очень большие файлы.
Для максимального эффекта вымогатель проводит комплекс мер по ослаблению защиты. Он завершает процессы антивирусных продуктов и инструментов анализа, отключает диспетчер задач, командную строку и редактор реестра. Это лишает пользователя возможности вручную остановить вредонос или откатить изменения. В коде также присутствуют проверки на наличие отладочных инструментов и виртуальных машин. Если программа обнаруживает, что работает в изолированной среде или под наблюдением исследователей, она прекращает выполнение. Такое поведение типично для вымогателей, старающихся избежать автоматического анализа.
После шифрования PlikanLocker закрепляется в системе. Он копирует себя в системные каталоги, маскируясь под легитимные процессы Windows, и прописывает автозапуск в реестре. Благодаря этому вредонос сохраняет активность после перезагрузки компьютера. Затем наступает финальная стадия: программа скрывает панель задач, кнопку "Пуск" и рабочий стол, а вместо них выводит полноэкранное окно с надписью, имитирующей установку обновлений Windows. Внизу экрана отображается контакт для связи - идентификатор Telegram атакующего. Жертве сообщают, что файлы заблокированы, и предлагают обратиться для оплаты выкупа. В отличие от многих вымогателей, здесь нет ссылки на Tor-портал оплаты. Такая тактика психологического давления рассчитана на то, чтобы жертва как можно быстрее вышла на связь с атакующим.
Защита от подобных угроз требует комплексного подхода. Пользователям стоит регулярно обновлять операционную систему и приложения, поскольку злоумышленники часто используют известные уязвимости. Важно не открывать вложения и ссылки из подозрительных писем, особенно если отправитель неизвестен. Установка современных антивирусных решений, таких как UltraAV от Point Wild, позволяет обнаружить вредонос на ранней стадии, ещё до запуска. Помимо этого, полезно использовать специализированные средства обнаружения программ-вымогателей, которые анализируют поведение приложений. Компаниям рекомендуется ограничить права пользователей, включить двухфакторную аутентификацию и настроить резервное копирование данных в отдельное хранилище.
Использование Telegram в качестве канала управления - заметная тенденция в мире вредоносного ПО. Мессенджер предоставляет атакующим анонимность, простоту использования и защиту от перехвата. Поскольку Telegram является легитимным сервисом, его трафик сложно отличить от обычного пользовательского. Такие программы, как PlikanLocker, подтверждают, что вымогатели адаптируются к современным технологиям, делая свои схемы всё более изощрёнными. Своевременное информирование пользователей и внедрение превентивных мер защиты остаются ключевыми факторами снижения риска от подобных атак.
Индикаторы компрометации
SHA-256
- 77852ab3c20bea0b4a139da69f619161a81e4d3a910299b0526be539aeda4f0e
Mutex
- BXBD_Locker_SingleInstance_Mutex
Telegram ID
- 6468427843
Telegram bot
- https://api.telegram.org/bot8875750778:[]AAGb62Wcjau7H7glchrburuYytPfcPfizVk/sendMessage”