Kaspersky обнаружила еще одного шифровальщика на Rust — Luna

Kaspersky обнаружила еще одного шифровальщика на Rust — Luna

Kaspersky обнаружила еще одного шифровальщика на Rust — Luna

Аналитики из «Лаборатории Касперского» рассказали о двух вымогателях, появившихся в этом году, — Black Basta и Luna. Оба примечательны тем, что способны работать на разных платформах: Windows, Linux, серверах VMware ESXi.

Объявившийся в феврале шифровальщик Black Basta, на счету которого уже более 40 жертв, нашим читателям знаком. Остановимся на описании более юного Luna, который, подобно BlackCat/ALPHV и Hive, написан на Rust.

Проведенный в Kaspersky анализ показал, что сложностью Luna не отличается: по команде шифрует данные на всех дисках или выборочно — файл test.txt в директории C:/test/ либо все содержимое этой папки. Вместе с тем вредонос использует нетипичную схему шифрования — связку алгоритмов AES и Диффи-Хеллмана для эллиптических кривых (X25519).

В найденном в даркнете объявлении говорилось, что новая вымогательская группировка работает только с русскоязычными партнёрами. Это утверждение и ошибки в записке на английском языке с требованием выкупа навели исследователей на мысль, что авторы Luna — русскоязычные вирусописатели.

Обе разобранные в Kaspersky новинки подтвердили наметившийся тренд в сообществе вымогателей: создание мультиплатформенных зловредов с особым акцентом на VMware ESXi. Внедрение подобного вредоноса на сервер ESXi позволяет зашифровать все виртуальные машины в корпоративной сети, притом с помощью одной-единственной команды. Поддержка VMware ESXi была реализована в Black Basta, RedAlert, BlackCat, Cheers, AvosLocker, RansomEXX, Conti, REvil.

«Мы видим всё больше групп, которые используют кросс-платформенные языки для написания вымогательского ПО, — комментирует эксперт «Лаборатории Касперского» Дмитрий Галов. — Это позволяет им развёртывать свои зловреды в разных операционных системах. Число атак на виртуальные машины ESXi стремительно растёт, и мы ожидаем, что всё большее количество кибергрупп будут использовать эту стратегию».

Для защиты бизнеса от атак шифровальщиков Kaspersky советует принять следующие меры:

  • заблокировать доступ к службам удалённого рабочего стола (RDP) из общественных сетей, усилить пароли для этих сервисов;
  • сфокусировать стратегию защиты на выявлении перемещений по сети и аномалий в исходящем трафике;
  • обзавестись комплексным решением для защиты всей инфраструктуры от кибератак любой сложности, таким как XDR;
  • наладить обучение сотрудников правилам кибербезопасности;
  • предоставить специалистам SOC-центра доступ к самым свежим данным об угрозах (платформы и порталы Threat Intelligence сейчас есть у многих ИБ-компаний, в том числе у «Лаборатории Касперского»).
Подпишитесь на новости

Фальшивый охотник на Бабу-ягу атакует военных и российские компании

Кибершпионы решили сыграть на страхе перед дронами: создали сайт с якобы полезной программой Dronner для отслеживания тяжёлых беспилотников «Баба-яга» и мест дистанционного минирования. Вместо разведданных пользователь получает вредоносную программу. Новую активность обнаружили специалисты Ф6/F6 и назвали её Mimbrob.

Судя по тематике приманки, атакующие предположительно целятся в российских военнослужащих, использующих компьютеры вблизи линии боевого соприкосновения. На смартфонах приложение не работает.

После запуска Dronner проверяет системный язык, раскладки клавиатуры и предпочитаемые языки интерфейса. Вредоноса интересуют русский, языки ряда стран СНГ и Румынии. Если ничего подходящего не найдено, программа притворяется мёртвой: засыпает, а через три минуты завершает работу.


Одними военными киберразведчики не ограничились. С апреля 2026 года Mimbrob атакует российские промышленные предприятия и ИТ-компании через тщательно подготовленные фишинговые письма. В ход шли фальшивые служебные записки о срочной метрологической проверке, предложения о сотрудничестве и архивы с названиями вроде «Судебное_разбирательство».


В этих кампаниях применялся загрузчик FBULoader, замаскированный под обновление Яндекс Браузера, а также зловред RAT-Go. Для отправки писем злоумышленники регистрировали домены, похожие на адреса российских предприятий и разработчиков.


По оценке Ф6/F6, наиболее вероятная цель группы — шпионаж. Однако финальную вредоносную нагрузку исследователи получить не смогли, поэтому окончательные выводы о мотивах пока делать рано. Технические подробности и индикаторы компрометации опубликованы в исследовании F6.

RSS: Новости на портале Anti-Malware.ru