Вымогатель FairWare заражает серверы Redis и удаляет файлы

Вымогатель FairWare заражает серверы Redis и удаляет файлы

Вымогатель FairWare заражает серверы Redis и удаляет файлы

Специалисты BleepingComputer и Duo Security предупреждают администраторов Linux-серверов о появлении нового вымогателя FairWare. Малварь опасна тем, что не шифрует файлы на зараженном сервере, а попросту их удаляет.

При этом злоумышленники утверждают, что все удаленные данные были зашифрованы и загружены на их собственный сервер, а после выплаты выкупа будут возвращены. Как выяснилось, это неправда.

Все началось с того, что к исследователям BleepingComputer обратились администраторы китайского сайта V2EX Q&A, так как кто-то взломал их серверы и удалил ряд системных директорий, оставив после себя файл READ_ME.txt с требованием выкупа. Этот файл содержал ссылку на Pastebin, где располагается куда более развернутое послание от злоумышленников. В сообщении хакеры уведомляют своих жертв, что их файлы были удалены, а за восстановление придется заплатить 2 биткоина (примерно 1150 долларов). Согласно сообщению злоумышленников, у пострадавших есть две недели для принятия решения, после чего якобы похищенные файлы будут опубликованы в открытом доступе, пишет xakep.ru.

Хотя никаких доказательств своих слов злоумышленники не предоставляют, в послании также указан email для связи, по которому можно обращаться «если остались какие-то вопросы». При этом злоумышленники сообщают, что будут отвечать только тем, кто готов заплатить, но не тем, «кто просто хочет увидеть файлы».

Специалисты BleepingComputer не рекомендовали пострадавшим платить выкуп. Так, Лоренс Абрамс (Lawrence Abrams) писал, что нет никаких признаков того, что FairWare шифрует файлы. Также исследователи выразили сомнение в том, что удаленные с сервера файлы действительно загружаются на сервер злоумышленников. FairWare больше походил на мошенническую схему, то есть файлы с пострадавших серверов просто удалялись, и оплата выкупа уже не смогла бы отменить этот факт.

Несколькими днями позже об обнаружении очень похожей малвари сообщили специалисты компании Duo Security. Специалисты предупредили, что некая малварь заражает неправильно настроенные и работающие под управлением устаревших версий серверы Redis, доступные из интернета, и уже атаковала более 13 000 серверов (72% всех Redis-серверов вообще). По информации Duo Security, злоумышленники устанавливают на уязвимых серверах собственный ключ SSH, редактируя файл /root/.ssh/authorized_keys, что и позволяет им получить доступ к скомпрометированной машине.

 

Статистика по версиям Redis, которая наглядно показывает, почему многие серверы уязвимы

 

В остальном малварь, найденная Duo Security, действовала точно так же, как FairWare: удаляла файлы и оставляла на сервере текстовое сообщение со ссылкой на Pastebin, где взломщики требовали выкуп. На это сходство обратил внимание Лоренс Абрамс, после чего он связался с представителями Duo Security и администраторами пострадавших от атак вредоноса серверов. Выяснилось, что все жертвы действительно имели на сервере установленный и запущенный Redis, а файл authorized_keys был изменен. Кроме того, оказалось, что совпадает даже IP-адрес атакующих: в обоих случаях эксперты зафиксировали среди IP-адресов адрес 89.248.172.9. Полный список IP был опубликован на GitHub.

Чтобы обнаружить малварь «в естественной среде обитания», исследователи Duo Security запустили ловушку:  подняли собственный уязвимый Redis-сервер и стали ждать. Уже через несколько часов была зафиксирована атака, хакеры проникли в систему, удалили файлы и оставили ссылку на сообщение с требованием выкупа.

Совместными усилиями эксперты BleepingComputer и Duo Security убедились в том, что FairWare является лишь подделкой под шифровальщика. Перед удалением малварь не шифрует данные и никуда их не отправляет. В итоге эксперты еще раз объяснили, что выкуп платить не нужно, так как файлы это уже не вернет, и посоветовали администраторам настраивать Redis внимательнее.

Почти три четверти утекших данных пришлись на госсектор

На государственный сектор пришлось 73% от общего объема данных, утекших в 2025 году. Второе место с долей 19% занял ретейл, ещё 6,5% пришлось на сферу услуг, включая образование, здравоохранение и онлайн-сервисы.

Такие данные привёл «Коммерсантъ» со ссылкой на компанию «Еса Про» (входит в ГК «Кросс технолоджис»). По оценке аналитиков, из российских государственных организаций «утекло» около 105 млн строк данных о частных лицах и компаниях.

Общий объём утечек за год в «Еса Про» оценили в 145 млн строк.

Лидерство госсектора эксперты объясняют сразу несколькими факторами. Прежде всего — повышенным интересом со стороны хактивистских группировок. Кроме того, государственные организации нередко остаются уязвимыми из-за недостаточного уровня кибербезопасности и человеческого фактора.

Ретейл и сфера услуг, в свою очередь, представляют интерес для злоумышленников из-за характера обрабатываемых данных, в том числе платёжной информации.

В Минцифры с такой оценкой не согласны. В комментарии изданию в ведомстве заявили, что благодаря системным мерам объём утёкших данных в госсекторе в 2025 году удалось сократить в 13 раз по сравнению с предыдущим годом.

В целом же в «Еса Про» фиксируют снижение количества утечек данных. Этому, по мнению аналитиков, способствовали ужесточение законодательства в сфере защиты информации и общее повышение уровня кибербезопасности.

В то же время оценки других игроков рынка расходятся. Так, по данным F6, совокупный объём данных в утечках 2025 года вырос почти на 70% и достиг 767 млн строк, хотя общее количество инцидентов снизилось до 225.

Начальник отдела информационной безопасности компании «Код безопасности» Алексей Коробченко отмечает, что любая статистика по утечкам остаётся приблизительной. Значительная часть инцидентов не становится публичной. По его словам, для кражи данных злоумышленники чаще всего используют уязвимости в легитимном ПО — в том числе в Linux, браузерах на базе Chromium и Telegram, а также стилеры и бэкдоры.

«Отдельно стоит отметить инциденты утечек в организациях, которые де-факто являются операторами персональных данных, но не соблюдают регуляторные требования в этой сфере. Контроль за такими утечками усложняется, что создаёт дополнительные риски для клиентов», — дополняет руководитель сервиса SBA Сергей Трухачёв.

При этом, как отмечают в Solar Aura, до половины сообщений об утечках связаны с публикацией компилятивных наборов данных, собранных из материалов прошлых инцидентов.

Кроме того, по словам руководителя направления анализа защищённости «Информзащиты» Анатолия Песковского, на теневом рынке растёт спрос не на «сырые» массивы данных, а на полноценные цифровые профили граждан. Такие профили могут включать паспортные данные, СНИЛС и биометрию, собранные из множества разрозненных утечек.

Как отмечают опрошенные изданием эксперты, количество атак в ближайшей перспективе вряд ли снизится. Особенно если сохранится влияние геополитического фактора, подпитывающего активность хактивистских группировок. В то же время, по мнению Алексея Коробченко, не менее значимыми драйверами остаются рост цифровизации и активность финансово мотивированных групп.

RSS: Новости на портале Anti-Malware.ru