Лаборатория Касперского может расшифровать файлы, зашифрованные MarsJoke

Лаборатория Касперского может расшифровать файлы, зашифрованные MarsJoke

Лаборатория Касперского может расшифровать файлы, зашифрованные MarsJoke

Недавно обнаруженный шифровальщик MarsJoke, как оказалось, имеет слабость в алгоритме шифрования. Это позволило экспертам Лаборатории Касперского создать дешифратор, чтобы помочь пользователям расшифровать файлы бесплатно.

Этот вымогатель был впервые обнаружен в августе, а привлек к себе внимание на прошлой неделе, когда была замечена крупная кампания по его распространению. MarsJoke, также известный как Polyglot, копирует ранее обнаруженный CTB-Locker и атакует главным образом государственные учреждения и учебные заведения.

MarsJoke/ Polyglot распространяется через спам-письма, в которых содержится либо ссылка на вредоносный файл, либо во вложении прикреплен исполняемый файл или RAR-архив. Сразу после заражения вымогатель копирует себя сразу в несколько мест и записывается в папку Автозагрузка и в Планировщик задач (TaskScheduler).

В процессе шифрования вредонос не изменяет имя зашифрованных файлов, но делает их содержание недоступным для пользователей. После того, как файлы зашифрованы, вымогатель меняет обои рабочего стола (уникальные для каждой жертвы) и выводит сообщение с требованиями. Как объясняют исследователи Лаборатории Касперского, злоумышленники позволяют пользователям расшифровать несколько файлов бесплатно.

Пользователям нужно будет заплатить выкуп в биткоинах. Шифровальщик связывается с командным центром, расположенным в сети Tor, чтобы получить информацию о сумме выкупа и адресе, на который сумма должна быть переведена. Если оплата не будет произведена в течение определенного периода времени, вредоносная программа уведомляет пользователя о том, что файлы уже не могут быть расшифрованы.

Проанализировав MarsJoke, эксперты пришли к выводу, что он имитирует все особенности CTB-Locker, включая графический интерфейс, обои рабочего стола и последовательность действий. Однако код у них разный, говорят исследователи.

Дальнейший анализ показал, что вредоносная программа выполняет трехступенчатое шифрование: он помещает файл в защищенный паролем ZIP-архив с именем исходного файла и расширением "A19"; шифрует архив с алгоритмом ECB AES-256 и меняет расширение на "ap19"; удаляет исходный файл и A19 архив и меняет расширение на то, что было у исходного файла.

Вымогатель генерирует отдельный AES-ключ для каждого файла, каждый ключ основан на случайно сгенерированном массиве символов. Слабая реализация генератора привела к тому, что ключи оказалось легко подобрать.

Хотя полученный файл представляет собой архив, защищенный паролем, исследователи обнаружили, что этот пароль также слаб. Ключ всего 4 байта и эти байты были выбраны из строки MachineGuid, уникального идентификатора, который операционная система присваивает компьютеру.

Возможности расшифровки файлов, зашифрованных MarsJoke уже были включены в утилиту Лаборатории Касперского RannohDecryptor.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Уязвимость WhatsApp: DNG-картинка позволяет взломать iPhone без кликов

Исследователи из DarkNavyOrg рассказали о новой критической уязвимости в WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России), которая позволяет взломать устройства Apple без каких-либо действий со стороны пользователя. Достаточно лишь получить специально подготовленное сообщение.

Атака строится из двух частей. Сначала используется ошибка (CVE-2025-55177) в обработке сообщений: WhatsApp не проверяет, действительно ли сообщение пришло от связанного устройства.

Это позволяет злоумышленнику подделать послание, будто оно отправлено самим пользователем.

Дальше в ход идёт вторая уязвимость (CVE-2025-43300) в библиотеке обработки изображений DNG. В поддельное сообщение встраивается «битая» картинка, которая при автоматической обработке вызывает сбой памяти и даёт злоумышленнику полный контроль над устройством.

 

Самое неприятное — всё это происходит абсолютно незаметно. Жертва не видит ни уведомления, ни самого сообщения. После взлома атакующий может читать переписку, слушать звонки, воровать фото и ставить дополнительную вредоносную программу. Под угрозой все устройства на iOS, iPadOS и macOS.

Разработчики WhatsApp и Apple уже получили уведомления о проблеме. Пользователям советуют как можно скорее обновить приложение и системы, когда выйдут патчи. До этого момента стоит с осторожностью относиться к любым сообщениям, даже от знакомых контактов.

Эксперты отмечают: такие «zero-click» атаки становятся всё более изощрёнными, а главная защита здесь — оперативные обновления и дополнительные меры безопасности на корпоративном уровне.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru