Эксперт Avast обнаружил новый шифровальщик «Kirk», использующий Monero

Эксперт Avast обнаружил новый шифровальщик «Kirk», использующий Monero

Эксперт Avast обнаружил новый шифровальщик «Kirk», использующий Monero

Исследователи обнаружили новый образец вымогателя с отсылкой к фильму Star Trek. Он шифрует 625 различных типов файлов и требует выкуп в виртуальной валюте Monero.

Вредонос, получивший название Kirk, был обнаружен экспертом Avast Якубом Кроустеком (Jakub Kroustek). Он написан на Python и это, пожалуй, первый зловред такого рода, который использует Monero в качестве валюты для выкупа.

Monero - криптовалюта с открытым исходным кодом, запущенная 18 апреля 2014 года с акцентом на конфиденциальность, которая начала набирать популярность только в прошлом году.

Как отмечает Лоренс Абрамс (Lawrence Abrams) из BleepingComputer, Kirk может быть первым вымогателем, требующим Monero для оплаты. Исследователь утверждает, что большинство других видов вымогателей требуют биткойны.

«Даже несмотря на то, что биткойны становятся все более популярными, приобрести их все еще непросто. Внедряя новую криптовалюту, злоумышленники рискуют запутать пользователей, что еще больше усложнит выплату выкупа» - считает Абрамс.

Экспертам пока еще не до конца известно, каким именно образом распространяется новый вымогатель. После запуска он генерирует ключ AES, используемый для шифрования файлов жертвы, после чего шифрует ключ, используя встроенный открытый ключ шифрования RSA-4096. Затем зловред сохраняет его в файле с именем pwd в том же каталоге, что и исполняемый вредоносный файл.

Шифровальщик добавляет расширение .kirk к зашифрованным файлам. Помимо этого, он копирует записку с требованиями в ту же папку, где находится исполняемый файл и отображает ее пользователю. Жертвам предлагается приобрести около 1 100 долларов в Monero и отправить их на определенный адрес. После совершения платежа пользователь должен отправить файл pwd и идентификатор платежной транзакции на адреса электронной почты kirk.help@scryptmail.com или kirk.payments@scryptmail.com.

Айтишники удалили 96 баз данных правительства США и записали всё в Teams

История с братьями-близнецами Мунибом и Сохаибом Ахтерами стала ещё абсурднее. Ранее выяснилось, что после увольнения из федерального ИТ-подрядчика Opexus они за час удалили 96 баз данных правительства США. Теперь оказалось, что весь этот киберперформанс они ещё и случайно записали на аудио.

Согласно материалам суда, 18 февраля 2025 года сотрудники HR провели с братьями встречу в Microsoft Teams.

Сохаиб включил запись, а спустя пару минут HR вышли из звонка. Но сама встреча продолжила записываться. Судя по всему, братья этого не заметили и ещё около часа обсуждали, что делать после увольнения.

А обсуждали они много интересного: подключение к VPN, удаление баз данных, зачистку компьютеров, резервные копии, возможное давление на бывшего работодателя и клиентов Opexus.

В какой-то момент один из братьев прямо говорит, что люди уже вышли из системы, идеальное время.

Opexus уволила братьев после того, как узнала, что они ранее сидели в тюрьме за кибермошенничество. В ответ, по версии обвинения, Муниб и Сохаиб решили устроить цифровую месть и начали удалять базы данных, связанные с клиентами компании, включая государственные структуры США.

Особый шарм истории добавляет то, что братья в записи они спорят, можно ли требовать деньги, стоит ли писать клиентам компании, как почистить следы и насколько всё это похоже на доказательство вины.

В какой-то момент Сохаиб даже предполагает, что к ним могут прийти с обыском. Муниб отвечает, что всё зачистит, а потом они уедут в Техас. План, конечно, был мощный. Только сейчас оба находятся не в Техасе, а в федеральной тюрьме.

Сохаиба признали виновным на прошлой неделе. Муниб ещё в апреле 2026 года признал вину, но с тех пор пытается откатить это решение через рукописные письма судье.

RSS: Новости на портале Anti-Malware.ru