Экспертам удалось расшифровать файлы зашифрованные Alma

Экспертам удалось расшифровать файлы зашифрованные Alma

Экспертам удалось расшифровать файлы зашифрованные Alma

Эксперты Help Alma Ransomware Victims расшифровали файлы, зашифрованные вымогателем, используя атаку посредника (Man in the middle, MITM), направленную на злоумышленников. Таким образом, пользователи, пострадавшие от шифровальщика Alma получили возможность расшифровать свои файлы бесплатно.

Зловред Alma распространяется при помощи набора эксплоитов RIG. После того, как он шифрует файлы пользователя, используется дешифровщик, который подключается к командному центру. Благодаря этому исследователям удалось провести атаку Man in the middle.

Сразу после попадания на компьютер Alma генерирует случайное расширение из 5 символов и уникальный 8-символьный идентификатор жертвы, который является производным от серийного номера диска C:\ и MAC-адреса первого сетевого интерфейса. Вымогатель использует шифрование AES-128 и добавляет сгенерированное ранее расширение к зашифрованным файлам.

Важно отметить, что зловред не шифрует файлы в папках, в названии которых содержатся следующие строки: $recycle.bin, system volume information, program files, programdata, program files (x86), windows, internet explorer, Microsoft, Mozilla, chrome, appdata, local settings, recycler, msocache, и Unlock_files_.

По мнению исследователей PhishLabs, авторы вымогателя пытаются обмануть пользователей, утверждая, что вредоносный файл принадлежит Apple. Для того, чтобы затруднить анализ, вредоносная программа использует рандомизацию адресного пространства (ASLR).

Вымогатель также пытается отправить на адрес .onion некоторую специфическую информацию о зараженной машине: закрытый ключ дешифрования AES-128, расширения зашифрованных файлов, имя пользователя, имя активного сетевого интерфейса, версию операционной системы, ID, установленное антивирусное программное обеспечение, а также отметку времени, когда программа была запущена.

После завершения процесса шифрования, пользователю отображается уведомление, что их файлы зашифрованы. На второй стадии предоставляется возможность скачать дешифратор, который дает инструкции по расшифровке.

Как отмечают исследователи PhishLabs, дешифратор подключается к удаленному серверу и таким образом сообщает, что пользователь загрузил его. Сервер посылает дешифратору информацию об адресе Bitcoin, количестве часов, оставшихся для уплаты выкупа и стоимости выкупа. Пользователю дается 120 часов с момента загрузки дешифратора, чтобы заплатить выкуп.

Шифровальщик использует необфусцированный .NET-код, что позволило исследователям просмотреть исходный код дешифратора и определить параметры расшифровки. Затем исследователи создали свой собственный инструмент дешифрования, а также взломали связь между дешифратором и сервером после того, как обнаружили уязвимость к атаке Man in the middle.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Вымогатели OldGremlin вернулись в Россию с новыми инструментами атаки

По данным «Лаборатории Касперского», в первой половине 2025 года атакам OldGremlin подверглись восемь крупных российских организаций — представители сфер промышленного производства, ретейла, ИТ и здравоохранения.

Промышляющая вымогательством русскоязычная группировка OldGremlin известна ИБ-сообществу с 2020 года. Для проникновения в корпоративные сети злоумышленники используют целевые рассылки, запускают шифрование файлов в среднем через 49 дней после взлома и требуют солидный выкуп за расшифровку — до $17 миллионов.

Как оказалось, за полгода отсутствия OldGremlin в России ее инструментарий обновился. Специалисты Kaspersky выявили бэкдор, открывающий удаленный доступ к зараженным устройствам; для запуска вредоносных скриптов используется легитимный интерпретатор Node.js.

Чтобы отключить защиту Windows и без проблем запустить шифровальщика, взломщики эксплуатируют уязвимость в легитимном драйвере. Напомним, в начале лета Microsoft объявила о планах регулярно удалять устаревшие драйверы из каталога Windows Update, так как они могут создать угрозу безопасности.

Обновленный шифровальщик не только блокирует доступ к содержимому файлов, но также передает на C2 актуальный статус. Дополнительный инструмент отключает устройство от сети на время шифрования и удаляет следы вредоносной активности. Создаваемое им сообщение с требованием выкупа теперь содержит имя «OldGremlins».

«Злоумышленники вернулись с усовершенствованным инструментарием, — комментирует эксперт Kaspersky Янис Зинченко. — Это в очередной раз подчёркивает, как важно компаниям постоянно следить за техниками и тактиками атакующих, чтобы в будущем не стать жертвой их действий. В 2025 году группа не только возобновила свою деятельность, она взяла себе имя, данное ранее специалистами по кибербезопасности, таким образом публично заявив о себе».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru