HC7 — первый вымогатель, использующий криптовалюту Ethereum

HC7 — первый вымогатель, использующий криптовалюту Ethereum

HC7 — первый вымогатель, использующий криптовалюту Ethereum

Новый вариант вымогателя HC7 шифрует файлы жертвы и добавляет расширение .PLANETARY к имени файла. Эта вредоносная программа примечательна тем, что принимает криптовалюту Ethereum в качестве выкупа.

Почти все шифровальщики используют Bitcoin в качестве валюты для выплаты выкупа, некоторые из них требуют Monero, HC7 является первым вымогателем, требующим выкуп в Ethereum, которая на данный момент стоит 1200 долларов.

Стоит отметить, что использование Monero или даже Verge имеет для злоумышленников больший смысл, так как предоставляет лучшую конфиденциальность, их труднее отследить. Однако у Ethereum есть свои плюсы — используя функцию смарт-контракта, преступник может повысить эффективность обработки платежей.

Что касается самого шифровальщика, он распространяется с использованием удаленного рабочего стола внутри сети.

Обычно, выполнив свою работу, HC7 удаляется, так что обнаружить активный рабочий сэмпл в системе довольно трудно.

Баг в ESXi-версии Nitrogen не позволяет расшифровать файлы даже с выкупом

Мудрый совет никогда не платить вымогателям особенно значим для жертв Nitrogen: в коде версии шифровальщика для VMware ESXi обнаружена ошибка, из-за которой вернуть файлам первозданный вид не смогут даже сами авторы атаки.

Уплата требуемого выкупа в данном случае бесполезна, жертву могут спасти только предусмотрительно сделанные резервные копии.

Приступая к шифрованию данных на сервере, Nitrogen создает для каждого файла пару ключей Curve25519, сначала приватный, а затем публичный — по идее, на основе приватного, чтобы в результате обмена получить общий секрет и использовать его как ключ ChaCha8 для шифрования данных с последующим сохранением.

Как оказалось, из-за допущенной программной ошибки при загрузке публичного ключа происходит перезапись четырех начальных байтов, и узнать, каков парный ему приватный ключ, больше невозможно.

 

Шифровальщик Nitrogen, по словам исследователей, создан на основе слитых в Сеть исходников печально известного Conti. Первые случаи вымогательства с его помощью были зафиксированы в сентябре 2024 года.

RSS: Новости на портале Anti-Malware.ru