Вымогатель CryPy использует уникальный ключ для каждого файла

Вымогатель CryPy использует уникальный ключ для каждого файла

Вымогатель CryPy использует уникальный ключ для каждого файла

Исследователи Лаборатории Касперского предупреждают о появлении нового семейства вымогателей CryPy, написанных на Python. Отличается это семейство тем, что использует уникальный ключ для каждого шифруемого файла.

CryPy не первый вымогатель, написанный на Python, до него были HolyCrypt, Fs0ciety Locker и другие. Тем не менее, выделяется новый шифровальщик именно тем, что использует уникальные ключи для каждого зашифрованного файла и использует израильский сервер для управления.

Уязвимость в системе управления содержимым (CMS) Magento позволила злоумышленникам загрузить PHPShell-скрипт и использовать скомпрометированный сервер как командный центр вымогателя. Кроме того, они использовали сервер для фишинговых атак.

Исполняемая часть вымогателя, написанная на Python состоит из двух основных файлов: boot_common.py и encryptor.py. Эксперты Лаборатории Касперского объясняют, что первый файл отвечает за логирование ошибок, в то время как второй как раз является самим шифровальщиком.

В ходе анализа экспертами вымогатель не стал шифровать файлы на зараженном компьютере, это произошло предположительно потому, что злоумышленники мигрировали на новый сервер. 

Попав на целевую машину, шифровальщик отключает ряд функций. В том числе диспетчер задач, инструменты реестра, восстановление.

CryPy отправляет данные в командный центр, используя незащищенный протокол HTTP, в открытом виде, что позволяло легко проанализировать трафик. Код Python содержит жесткие вызовы PHP-скриптов в виде запроса GET.

Среди передаваемой в командный центр информации эксперты наши следующую: информация о системе, узле, версии компьютера и процессора, IP-адрес и уникальный идентификатор жертвы.

Командный центр отвечает ключом шифрования, создавая уникальный маркер для каждого файла. Злоумышленники могут предоставить пользователям возможность расшифровать пару файлов беплатно.

Android под ключ за $1400: Octagon сдаёт чужие смартфоны в аренду

Исследователи из iVerify обнаружили ранее неизвестную платформу Octagon для атак на банковские приложения и криптокошельки Android. Набор распространяется по модели «зловред как услуга»: русскоязычный продавец под ником AndroidKitKat просит за подписку $1400 в месяц.

Octagon впервые появился на киберпреступном форуме 1 июня 2026 года, а уже 29 июня автор анонсировал версию 1.2. Клиентам предлагают готовую панель для захвата аккаунтов в банках, на криптобиржах, в мессенджерах и кошельках.

Заражение начинается с APK-файла, замаскированного под безобидное приложение. После установки программа просит включить службу специальных возможностей Android. Получив разрешение, троян читает элементы интерфейса, нажимает кнопки, вводит текст и выполняет системные действия.

Главная опасность в том, что операции проводятся непосредственно на смартфоне жертвы. Для банка всё выглядит привычно: тот же IP-адрес, устройство, установленные приложения и уже открытая сессия. Антифрод видит знакомого клиента, пока его деньгами управляет незнакомец.

Octagon поддерживает скрытое управление экраном в стиле VNC, делает снимки, запускает приложения и имитирует касания. Поверх интерфейсов Trust Wallet, Binance, MEXC и других сервисов он накладывает фишинговые окна, выманивая пароли, ПИН-коды и сид-фразы.

 

Отдельный модуль перехватывает СМС с одноразовыми кодами, подтверждениями операций и ссылками для восстановления доступа. Атакующие могут подделывать даже системный экран блокировки, чтобы похитить графический ключ или пароль устройства.

Исследователи нашли три связанные сборки: Octagon, Lifted Dreams и BahrDate. Одна из них после выдачи разрешений запускает визуальную новеллу, пока шпионский сервис работает в фоне.

Пользователям не следует устанавливать APK-файлы из неизвестных источников и выдавать сомнительным приложениям доступ к специальным возможностям и СМС.

RSS: Новости на портале Anti-Malware.ru