Исследователи сумели взломать управляющий сервер шифровальщика Radamant

Исследователи сумели взломать управляющий сервер шифровальщика Radamant

Исследователи сумели взломать управляющий сервер шифровальщика Radamant

Автору шифровальщика Radamant определенно не везет. В декабре минувшего года эксперт Emsisoft Фабиан Восар (Fabian Wosar) уже взломал шифрование вымогателя и представил бесплатный инструмент для восстановления информации, чем вызвал гнев злоумышленника.

Теперь исследовали компании InfoArmor и вовсе сумели взломать командный сервер малвари, заставив его инициировать процесс расшифровки данных, хотя жертвы не заплатили выкуп.

Впервые шифровальщик Radamant был замечен в декабре 2015 года. Существуют две версии Radamant: v1 изменяет расширение файлов на .RDM, а v2 на .RRK. Хотя на форуме Bleeping Computer сообщают также о версии, переименовывающей файлы в .RDD.

После того как Восар успешно взломал шифрование обеих версий и разозлил автора малвари, тот исправил вторую версию, в январе 2016 года представив вариант, названный radamantv2.1_emisoft_bleeped. Эта вариация тоже изменяет расширение файлов на .RKK, но автор вредоноса сменил метод шифрования, так что инструмент Восара работает против него уже далеко не всегда, сообщает xakep.ru.

Специалисты InfoArmor, в отличие от Восара, не стали трогать шифрование. Они выяснили, что справиться с шифровальщиком можно при помощи SQL-инъекции. Radamant шифрует каждый файл уникальным ключом AES-256, а затем шифрует его с использованием мастер ключа RSA-2048, который внедряется в хедер каждого файла. Данный мастер ключ отправляется на контрольный сервер малвари, где хранится в MySQL базе. Как только жертва выплатила выкуп, оператор вредоноса отсылает ей мастер ключ RSA и инструмент для расшифровки данных. Для удобства управления «бизнесом», оператор Radamant использует доступную извне панель управления.

 

До и после. Исследователи изменили «статус оплаты» жертвы

radamant

 

Эксперты InfoArmor обнаружили, что коммуникации между контрольной панелью и БД позволяют осуществить SQL-инъекцию. Воспользовавшись этим методом, можно изменить статус выплаты выкупа, заставив управляющий сервер поверить, что жертва уже заплатила, и автоматически выслать ей инструмент для расшифровки информации. Также исследователи отмечают, что используя все ту же банальную SQL-инъекцию, можно извлечь из БД злоумышленника вообще всю содержащуюся там информацию.

InfoArmor также стало известно, что автор Radamant ведет работу над новой малварью — KimChenIn Coin Kit, которая ворует криптовалюту из Bitcoin Core, LiteCoin Core, Dash Core, NameCoin Core и Electrum-BTC/LTC/Dash.

Перегрев и быстрый разряд смартфона: как понять, что за вами следят

Житель Петербурга несколько месяцев ездил по городу с GPS-трекером под задним бампером и даже не подозревал, что его маршруты отслеживают. По версии следствия, слежку организовала бывшая жена мужчины, а помогал ей частный детектив. В комплекте шла и прослушка разговоров в салоне.

Мотивы старые как мир: ревность и месть, только теперь с технологиями. Наблюдение, как пишет «ФОНТАНКА.ру», продолжалось с июля по сентябрь 2025 года.

Следствие считает, что женщина также рассылала третьим лицам фотографии бывшего мужа с различных встреч и публиковала снимки с комментариями в сторис мессенджеров. Уголовное дело о нарушении неприкосновенности частной жизни уже направили в суд.

Эксперты предупреждают: самостоятельно обнаружить современный GPS-трекер под машиной крайне сложно. Небольшие устройства могут месяцами работать автономно и прятаться под бампером, в колёсной арке или на днище. Часто их замечают случайно, например во время ремонта, мойки или техобслуживания. Автономный диктофон с активацией по голосу тоже ничем себя не выдаёт.

Со смартфоном и компьютером у слежки бывает больше симптомов: аккумулятор внезапно разряжается, устройство греется без нагрузки, трафик резко растёт, появляются неизвестные приложения или подключения к аккаунтам, а микрофон и камера включаются сами.

Но один перегретый телефон ещё не означает, что за владельцем пришли шпионы: причиной могут быть обычный сбой или прожорливая программа.

Для защиты эксперты советуют не передавать разблокированный смартфон посторонним, устанавливать приложения только из официальных магазинов, обновлять ПО, включать двухфакторную аутентификацию и проверять устройства антивирусом. Если подозрения касаются автомобиля, потребуется профессиональный осмотр.

За незаконный сбор сведений о частной жизни, прослушивание переговоров, взлом аккаунтов и применение специальной техники для негласного получения информации может грозить уголовная ответственность.

RSS: Новости на портале Anti-Malware.ru