Новая версия SamSam не запустится, пока не будет введен пароль

Новая версия SamSam не запустится, пока не будет введен пароль

Новая версия SamSam не запустится, пока не будет введен пароль

Последние версии вымогателя SamSam обзавелись новой функцией защиты от анализа антивирусными специалистами. Зловред не запустится до тех пор, пока пытающееся запустить его лицо не введет специальный пароль через командную строку.

Этот новый механизм был внедрен командой, занимающейся разработкой SamSam. В предыдущих версиях он отсутствовал, так что каждый мог запустить файл вымогателя на исполнение.

Напомним, что киберпреступники используют SamSam лишь в редких случаях, обычно после взлома частных сетей крупных компаний или государственных учреждений. Этот вымогатель нельзя встретить в прикрепленных к электронным письмам вложениях.

Новая защитная функция не позволит исследователям в области безопасности запустить файл вредоноса. Другими словами, эксперты не смогут проанализировать SamSam, собрав данные о его последней версии.

Специалисты считают, что новые защитные возможности были добавлены в этом месяце, так как предыдущие отчеты исследователей не упоминали наличия парольной защиты от запуска.

«Пароль устанавливается во врем компиляции, это значит, что у каждой кампании может быть сой пароль», — объясняет Алан Лиска из Recorded Future. — «Насколько нам известно, группа, разрабатывающая SamSam, не спонсируется государством. Однако эти новые методы антианализа очень схожи с тем, что делают государственные киберпреступники».

В прошлом году мы сообщали, что вымогатель SamSam повысил сумму выкупа до 33 000 долларов. Если этому зловреду удалось заразить одну машину в сети, он непременно будет пытаться также скомпрометировать и другие. Авторы SamSam используют протокол удаленного рабочего стола (RDP), веб-оболочки и пакетные скрипты для компрометации сетей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В GRUB2 пропатчили уязвимости, грозящие обходом UEFI Secure Boot

Новый набор патчей для GRUB2 суммарно закрывает шесть уязвимостей, позволяющих обойти защиту UEFI Secure Boot. Пять проблем, устраненных в загрузчике, классифицируются как использование освобожденной памяти — use-after-free.

Уровень угрозы во всех случаях оценен как умеренный. Готовность исправлений для дистрибутивов Linux можно отслеживать по соответствующим записям в их трекерах.

Список уязвимостей, найденных и закрытых в GRUB2:

  • CVE-2025-61661 — запись за границами буфера при выполнении функции grub_usb_get_string(), а точнее, при обработке строк в кодировке UTF-8 и UTF-16, передаваемых при подключении USB-устройств;
  • CVE-2025-61662, CVE-2025-61663, CVE-2025-61664, CVE-2025-54770 — возможность use-after-free из-за отсутствия очистки обработчиков команд gettext, normal, normal_exit, net_set_vlan при выгрузке соответствующих модулей;
  • CVE-2025-54771 — возможность use-after-free из-за некорректного подсчета ссылок на структуры fs при выполнении grub_file_close().

Около года назад в GRUB2 устранили два десятка похожих уязвимостей. Почти все они были вызваны ошибками по памяти и позволяли обойти UEFI Secure Boot.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru