Обнаружен новый шифровальщик CrypMIC – конкурент CryptXXX

Обнаружен новый шифровальщик CrypMIC – конкурент CryptXXX

Обнаружен новый шифровальщик CrypMIC – конкурент CryptXXX

У шифровальщика CryptXXX появился конкурент-новичок, использующий для распространения те же методы - набор эксплоитов Neutrino.

Новый вид шифровальщика CrypMIC был замечен пару недель назад, с помощью Neutrino он и CryptXXX загружались на компьютеры пользователей. Но метод проникновения не единственное их сходство, отмечают эксперты компании Trend Micro. Они также обнаружили, что новый вид вымогателя подражает CryptXXX во всем, что касается записок с требованиями и сайта для оплаты.

Отмечают и другие сходства этих двух видов шифровальщиков, такие как: использование одного и того же имени для функции экспорта (MS1, MS2), оба шифровальщика используют собственный протокол для связи с командным центром через TCP-порт 443.

Тем не менее, исходный код и возможности этих двух шифровальщиков имеют отличия. CrypMIC не добавляет расширение к зашифрованным файлам и использует другой компилятор и метод обфускации. Кроме того, в отличие от CryptXXX, CrypMIC имеет подпрограмму, которая позволяет проверить наличие виртуальной машины на зараженной системе, а также предназначена для передачи этой информации в его командный центр.

Также новый вид шифровальщика использует AES-256-шифрование, шифрует 901 тип файлов и не имеет механизма автозапуска. Вредонос может запустить процедуру шифрования даже в виртуальной среде, отправив эти данные в командный центр, и использует vssadmin для удаления теневых копий.

По данным Trend Micro, CrypMIC, как и CryptXXX, представляет особую угрозу для предприятий, так как шифровать файлы на съемных и сетевых дисках. Оба шифровальщика требуют одинаковую сумму от 1,2 до 2,4 биткоинов, утверждают исследователи.

Тем не менее, у нового шифровальщика отсутствует ряд важного функционала – он не может собирать и красть информацию пользователей. В свое время CryptXXX прославился именно засчет этих возможностей.

«Оба шифровальщика, и CrypMIC и CryptXXX, представляют угрозу как для пользователей, так и для предприятий. Если вы заплатите злоумышленникам, это не гарантирует вам возврат ваших файлов. Например, дешифратор, созданный разработчиками CrypMIC не расшифровывал файлы должны образом» - утверждают специалисты компании Trend Micro.

Кроме того, исследователи в области безопасности отмечают, что предприятия и пользователи, которые в конечном итоге заплатили злоумышленникам, не застрахованы от дальнейших атак.

Критическая дыра в Elementor Pro позволяет захватывать WordPress-сайты

В плагине Elementor Pro для WordPress обнаружили критическую уязвимость CVE-2026-32475, позволяющую без аутентификации загрузить на сервер PHP-файл и выполнить произвольный код. Под угрозой находятся версии до 4.2.2. Проблема скрывается в модуле загрузки файлов.

Как выяснили специалисты Patchstack, проверка и сохранение вложений выполняются разными циклами, которые неодинаково реагируют на пустое имя файла.

Атакующий может отправить специально подготовленный запрос из нескольких частей. В первой будет файл без имени, а во второй — PHP-бэкдор. Проверка споткнётся о пустую запись и завершится, так и не добравшись до полезной нагрузки.

А обработчик загрузки, наоборот, пропустит пустышку и заботливо сохранит следующий файл в публичном каталоге wp-content/uploads/elementor/forms/.

После этого остаётся определить имя загруженного файла и открыть его по прямой ссылке. Сервер запустит PHP-код с правами веб-сервера, и сайт фактически перейдёт под управление атакующего.

Имя можно подобрать по времени создания, а в некоторых конфигурациях точный адрес файла способен утечь через письмо автоответчика.

Для атаки на сайте должна быть опубликована форма Elementor Pro с полем загрузки и включённой возможностью прикреплять несколько файлов. Эта настройка по умолчанию отключена. Бесплатная версия Elementor, насчитывающая более 10 млн установок, уязвимости не подвержена.

Разработчики закрыли брешь в Elementor Pro 4.2.2. Администраторам советуют немедленно обновить плагин и проверить каталог загрузок на PHP-файлы и другие незнакомые сюрпризы. Само обновление уже заброшенные бэкдоры не удалит.

Активных атак пока не зафиксировано. Но теперь, когда технические подробности опубликованы, они не заставят себя ждать.

RSS: Новости на портале Anti-Malware.ru