Шифровальщик Shade атакует российские компании от лица Рольф и РБК

Шифровальщик Shade атакует российские компании от лица Рольф и РБК

Шифровальщик Shade атакует российские компании от лица Рольф и РБК

Российские компании столкнулись с новой волной атак знаменитой программы-шифровальщика Shade (также известна под именами No_more_ransome, Da Vinci, Troldesh). На этот раз фишинговые рассылки, призванные установить на компьютер жертвы Shade, зафиксировали специалисты международной компании Group-IB.

В ходе новых атак киберпреступники рассылают электронные письма от имени уважаемых крупных авиакомпаний, автодилеров и СМИ. В этом месяце было замечено 1100 таких писем, а во втором квартале 2019 года — 6 тысяч.

Исследователи Group-IB предупреждают российские компании: вредоносная кибероперация все еще активна. Следовательно, стоит крайне внимательно относиться ко всей входящей электронной почте.

Согласно своей основной задаче, Shade в этих атаках шифрует файлы жертвы и требует выкуп. При этом злоумышленники защитили командный сервер (C&C), разместив его в сети Tor.

Благодаря тому, что C&C постоянно перемещается, заблокировать его не так легко. А факт продажи вымогателя на площадках даркнета способствует постоянной модификации вредоноса.

Эксперты также отметили: в последних атаках Shade не только шифрует файлы, но и добывает цифровую валюту, а также генерирует трафик на сайты для увеличения посещаемости и доходов от онлайн-рекламы.

В результате за второй квартал 2019 года масштаб атак Shade увеличился почти в 2,5 раза в сравнении со всем 2018 годом.

В последних операциях киберпреступники маскировали свои письма под отправленные популярными компаниями уведомления. Среди этих компаний специалисты выделяют «Полярные авиалинии», «Рольф», РБК и Новосибирск-online.

В теле такого письма злоумышленник представляется сотрудником компании и просит открыть вложенный в письмо файл, который якобы содержит подробности «заказа». Для атак преступники используют и зараженные IoT-устройства, среди которых есть роутеры.

В январе специалисты в области кибербезопасности из антивирусной компании ESET в своем блоге опубликовали информацию о новой атаке шифровальщика Shade, который был нацелен на российский бизнес.

30-летняя уязвимость в libpng поставила под удар миллионы приложений

Анонсирован выпуск libpng 1.6.55 с патчем для опасной уязвимости, которая была привнесена в код еще на стадии реализации проекта, то есть более 28 лет назад. Пользователям и разработчикам советуют как можно скорее произвести обновление.

Уязвимость-долгожитель в библиотеке для работы с растровой графикой в формате PNG классифицируется как переполнение буфера в куче, зарегистрирована под идентификатором CVE-2026-25646 и получила 8,3 балла по шкале CVSS.

Причиной появления проблемы является некорректная реализация API-функции png_set_dither(), имя которой было со временем изменено на png_set_quantize(). Этот механизм используется при чтении PNG-изображений для уменьшения количества цветов в соответствии с возможностями дисплея.

Переполнение буфера возникает при вызове png_set_quantize() без гистограммы и с палитрой, в два раза превышающей максимум для дисплея пользователя. Функция в результате уходит в бесконечный цикл, и происходит чтение за границей буфера.

Эту ошибку можно использовать с целью вызова состояния отказа в обслуживании (DoS). Теоретически CVE-2026-25646 также позволяет получить закрытую информацию или выполнить вредоносный код, если злоумышленнику удастся внести изменения в структуру памяти до вызова png_set_quantize().

Уязвимости подвержены все версии libpng, с 0.90 beta (а возможно, и с 0.88) до 1.6.54. Ввиду широкого использования библиотеки пользователям настоятельно рекомендуется перейти на сборку 1.6.55 от 10 февраля 2026 года.

RSS: Новости на портале Anti-Malware.ru