Обнаружена тестовая кампания по распространению шифровальщика PyCL

Обнаружена тестовая кампания по распространению шифровальщика PyCL

Обнаружена тестовая кампания по распространению шифровальщика PyCL

Эксперты предупреждают о наличии нового семейства вымогателей, распространяемого при помощи набора эксплоитов RIG. На данный момент оно находится на стадии тестирования и, по словам исследователей, может представлять серьезную угрозу.

Получившая имя PyCL, вредоносная программа написана на Python, со скриптом cl.py. Опираясь на название этого скрипта, эксперты BleepingComputer , Лоуренс Абрамс (Lawrence Abrams), дал вредоносу соответствующее название.

Новая угроза распространяется под видом установщика NSIS и содержит пакет Python, предназначенный для шифрования файлов пользователей, а также инструкцию по оплате выкупа. Судя по всему, вредоносная программа взаимодействует с командным центром (C&C) на каждом этапе процесса шифрования, чтобы предоставить разработчику отладочную информацию.

Один из исследователей, обнаруживших PyCL, Дэвид Мартинес (David Martínez), нашел в программе файл с именем user.txt и выяснил, что строка в нем отправляется в командный центр во время каждого запроса. По словам Абрамса, это говорит о том, что PyCL является частью системы «вымогатель как услуга» (Ransomware as a Service, RaaS), где имя пользователя является аффилированным идентификатором.

Вымогатель, попав в систему, первым делом проверяет наличие прав администратора, и если они есть, удаляет теневые копии. Затем вредоносная программа отправляет злоумышленнику версию Windows, разрешение экрана, архитектуру процессора, имя компьютера, имя пользователя и MAC-адрес основного сетевого адаптера.

PyCL использует уникальный ключ шифрования AES-256 для каждого файла, сохраняет список файлов и их ключей расшифровки в файл со случайным именем в папке CL, а затем шифрует этот файл при помощи открытого ключа шифрования RSA-2048.

В то время как большинство вымогателей заменяют файлы пользователей своими зашифрованными аналогами, PyCL оставляет исходные файлы на жестком диске, что означает, что пользователям не нужно платить, чтобы вернуть их. Однако этот момент может быть исправлен в последующих версиях. В заключительном этапе шифровальщик отображает экран блокировки, который содержит таймер, рассчитанный на четыре дня, биткойн-адрес и сумму выкупа.

30-летняя уязвимость в libpng поставила под удар миллионы приложений

Анонсирован выпуск libpng 1.6.55 с патчем для опасной уязвимости, которая была привнесена в код еще на стадии реализации проекта, то есть более 28 лет назад. Пользователям и разработчикам советуют как можно скорее произвести обновление.

Уязвимость-долгожитель в библиотеке для работы с растровой графикой в формате PNG классифицируется как переполнение буфера в куче, зарегистрирована под идентификатором CVE-2026-25646 и получила 8,3 балла по шкале CVSS.

Причиной появления проблемы является некорректная реализация API-функции png_set_dither(), имя которой было со временем изменено на png_set_quantize(). Этот механизм используется при чтении PNG-изображений для уменьшения количества цветов в соответствии с возможностями дисплея.

Переполнение буфера возникает при вызове png_set_quantize() без гистограммы и с палитрой, в два раза превышающей максимум для дисплея пользователя. Функция в результате уходит в бесконечный цикл, и происходит чтение за границей буфера.

Эту ошибку можно использовать с целью вызова состояния отказа в обслуживании (DoS). Теоретически CVE-2026-25646 также позволяет получить закрытую информацию или выполнить вредоносный код, если злоумышленнику удастся внести изменения в структуру памяти до вызова png_set_quantize().

Уязвимости подвержены все версии libpng, с 0.90 beta (а возможно, и с 0.88) до 1.6.54. Ввиду широкого использования библиотеки пользователям настоятельно рекомендуется перейти на сборку 1.6.55 от 10 февраля 2026 года.

RSS: Новости на портале Anti-Malware.ru