Шифрование вымогателя LeChiffre взломано

Шифрование вымогателя LeChiffre взломано

В конце прошлой недели стало известно, что системы трех индийских банков и фармацевтической компании поразил вымогатель LeChiffre. Еще тогда специалисты Malwarebytes предположили, что шифровальщик – дело рук любителей.

Эксперт фирмы Emsisoft Фабиан Восар (Fabian Wosar) косвенно подтвердил эту теорию, взломав шифрование LeChiffre за день.

От других шифровальщиков LeChiffre отличается тем, что заражение производится вручную. 22 января 2016 года специалисты Malwarebytes рассказали в блоге, что неизвестный злоумышленник был вынужден вручную внедриться в сети пострадавших компаний, повысить свои привилегии и получить доступ к другим машинам сети, через незащищенные порты Remote Desktop. Проникнув на компьютер жертвы, атакующий вручную инициировал скачивание LeChiffre со своего сервера, а затем запускал вредоносное приложение, передает xakep.ru.

 

Требование выкупа

 

Специалисты Malwarebytes сообщили, что вымогатель написан на Delphi, использует алгоритм шифрования AES, а интерфейс управления малварью функционирует на русском языке. Эксперты также отметили, что LeChiffre написан очень непрофессионально и почти никак не защищен от стороннего анализа.

Хотя вредонос не слишком похож на работу профессионала, индийские банки сообщают, что в результате заражения LeChiffre они понесли убытки, исчисляющиеся десятками миллионов долларов. В некоторых случаях банки даже предпочли заплатить преступнику выкуп в размере 1 Bitcoin (около $400 по текущему курсу). В основном выкуп был оплачен для восстановления данных на компьютерах руководства банков.

По последним данным, от деятельности LeChiffre пострадали не только организации, но и простые пользователи в Бразилии и России.

К счастью, на проблему обратил внимание Фабиан Восар, который в последнее время доставляет немало головной боли авторам шифровальщиков. Эксперт уже создал инструмент для дешифровки пострадавших данных, опубликовав его на сайте Emsisoft.

Пока инструмент работает только для LeChiffre версии 2.6. Для работы дешифровщику нужно подключение к интернет, и инструмент должен быть запущен на том же устройстве, на котором находятся пораженные файлы.

Восар пишет, что с радостью изучит и другие версии вымогательского ПО, но для этого ему понадобятся файлы малвари. Всех жертв LeChiffre, особенно пострадавших от других версий вредоноса, просят обратиться в специальнуютему на форумах Bleeping Computer.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Две уязвимости в Linux дают root-доступ через SSH за несколько секунд

Исследователи из Qualys нашли сразу две свежие уязвимости в Linux (CVE-2025-6018 и CVE-2025-6019), которые в связке позволяют получить полный контроль над системой — root-доступ — с минимальными усилиями. Причём затрагивают они почти все популярные дистрибутивы.

Первая уязвимость (CVE-2025-6018) связана с конфигурацией PAM (Pluggable Authentication Modules) в openSUSE Leap 15 и SUSE Linux Enterprise 15. Из-за ошибки система думает, что любой пользователь, подключившийся даже по SSH, находится физически за компьютером. А это даёт ему так называемые привилегии allow_active.

Именно эти привилегии позволяют запустить вторую уязвимость — CVE-2025-6019. Она находится в библиотеке libblockdev и реализуется через демон udisks, который предустановлен почти в каждом дистрибутиве.

Как только атакующий получил allow_active, он может через udisks выполнить необходимые действия и стать root. А дальше — по классике: выключить защиту, установить бэкдор, изменить конфигурации, развернуть атаку по сети.

Исследователи проверили эксплойт на Ubuntu, Debian, Fedora и openSUSE — всё работает. Причём никаких хитростей не нужно: всё основано на штатных, предустановленных компонентах.

«Путь от обычного пользователя до root занимает секунды. Эксплойт использует уже доверенные сервисы — PAM, udisks и polkit. Это делает атаку особенно простой и опасной», — говорит Саид Аббаси из Qualys.

Патчи уже переданы разработчикам дистрибутивов. Некоторые уже начали выпускать обновления, в том числе с изменениями в политике доступа к org.freedesktop.udisks2.modify-device. Теперь для модификации устройств потребуется подтверждение от администратора.

Qualys настоятельно рекомендует немедленно установить обновления, как только они станут доступны. Потому что уязвимости не только позволяют получить root-доступ, но и дают шанс использовать другие атаки, которые требуют allow_active.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru