Шифровальщик-вымогатель Onion теперь требует 1500 евро

Шифровальщик-вымогатель Onion теперь требует 1500 евро

Лаборатория Касперского предупреждает российских пользователей о распространении серьезной угрозы – новой модификации шифровальщика-вымогателя Onion, способной обходить защитные механизмы многих антивирусных продуктов.

В случае заражения троянец шифрует документы пользователя и требует за их разблокировку серьезную сумму – около 1500 евро. Несмотря на то что случаи заражения обнаружены по всему миру, больше всего угроза коснулась пользователей России и других стран СНГ.

Антивирусные аналитики «Лаборатории Касперского» уже сообщали о новом поколении шифровальщиков-вымогателей летом прошлого года, представленного в первую очередь троянцем Onion. Попав на компьютер пользователя и получив доступ к его документам, вредоносная программа применяет к ним алгоритмы ассиметричного шифрования, делая данные недоступными для их владельца. Получить их обратно пользователи могут только при наличии специального ключа, который находится у злоумышленников и становится доступен после перевода денег в качестве выкупа. Однако новая модификация Onion заслуживает не меньшего внимания – киберпреступники повысили не только технический уровень зловреда, который теперь может обходить эмуляционную среду защитных продуктов, но и свои аппетиты – «ценник» за дешифрование пользовательских данных возрос с сотни долларов до полутора тысяч евро.

Многие защитные решения полагаются на технику эмуляции, чтобы без риска заражения определить, является ли программа вредоносной. Для этого подозрительный код выполняется в изолированной виртуальной среде, которая моделирует работу аппаратного обеспечения и операционной системы. В таком режиме защитное средство анализирует поведение программы с целью детектирования вредоносных действий. Тот факт, что модифицированная версия Onion умеет обходить среду эмуляции, существенно повышает шансы троянца на проникновение в систему.

«Такие инциденты наглядно демонстрируют ложность убеждения в том, что для обеспечения безопасности достаточно и обычного антивируса. Защита должна быть комплексной: если зловред сможет обойти один из механизмов, его перехватит другой. Но применительно к шифровальщикам главное средство защиты – это резервные копии. В случае с новой версией Onion продукты из нашей актуальной линейки смогли нейтрализовать угрозу благодаря технологии проактивного обнаружения вредоносных программ, реализованной в модуле «Мониторинг активности». Этот модуль не только сканирует системные процессы и выявляет вредоносные действия, но также автоматически создает резервные копии пользовательских файлов в том случае, если к ним пытается получить доступ какая-либо подозрительная программа. При обнаружении шифровальщика эти данные будут автоматически восстановлены», – отметил Федор Синицын, старший антивирусный аналитик «Лаборатории Касперского».

Claude освободил 700 ГБ, удалив домашнюю папку разработчика

Разработчик Себастьен Гиймо поручил ИИ-агенту Claude написать скрипт для очистки временных файлов. Бот справился слишком эффективно: удалил домашний каталог пользователя вместе с 700 ГБ данных и результатами недельной работы, но предусмотрительно оставил папку /tmp, ради которой всё и затевалось.

Гиймо регулярно запускает ИИ-агентов, которые оставляют после себя множество временных файлов.

Он попросил модель Claude Fable создать отдельную песочницу для каждого агента в /tmp и очищать её после завершения работы, не затрагивая используемые данные.

Первая версия скрипта показалась разработчику слишком сложной. Из-за наличия команд безвозвратного удаления Claude запустил дополнительную проверку безопасности. Система Anthropic сочла задачу рискованной и автоматически понизила модель сначала до Opus 5, а затем до Opus 4.8.


Новая модель написала тест, который сравнивал цели удаления с /tmp и домашним каталогом пользователя. Обе директории были правильно признаны опасными. А затем начался этап очистки тестовых данных, и Claude повторно использовал ту же переменную, в которой находился путь к домашней папке.

Гиймо остановил процесс, но слишком поздно: агент успел удалить 700 ГБ. Большую часть информации разработчик восстановил из Git, конфигурации Nix, журналов сессий и других источников. Однако недельная работа всё же пострадала.

Разработчик предполагает, что автоматический переход на менее сильную модель мог повысить риск ошибки. Более производительная Fable 5, возможно, заметила бы конфликт переменных.

RSS: Новости на портале Anti-Malware.ru