За атаками шифровальщика DeathRansom стоит российский хакер SoftEgorka

За атаками шифровальщика DeathRansom стоит российский хакер SoftEgorka

За атаками шифровальщика DeathRansom стоит российский хакер SoftEgorka

Относительно новый шифровальщик DeathRansom изначально позиционировался как шутка, поскольку вредонос не мог нормально зашифровать файлы. Однако команда Fortinet предупреждает, что DeathRansom теперь представляет реальную угрозу — исследователи провели анализ этой программы-вымогателя и вычислили её автора.

Вымогатель DeathRansom впервые появился на радаре экспертов в ноябре 2019 года, на тот момент «вредоносная» программа представляла собой довольно безобидный код.

Первые образцы шифровальщика лишь добавляли расширение к файлам пользователя, не шифруя их. Забавно, что в процессе на атакованный компьютер копировалась записка с требованием выкупа — своего рода блеф, за счёт которого злоумышленники хотели получить прибыль.

Исследователи из компании Fortinet, изучавшие данную киберугрозу, отметили, что на протяжении двух последних месяцев DeathRansom удавалось заражать новых жертв каждый день. При этом зловред уже использует устойчивое шифрование.

Специалисты также акцентируют внимание на авторе вымогателя, личность которого удалось установить благодаря отдельным строкам кода вредоносной программы. Именно эти строки позволили исследователям связать DeathRansom с очень активным в последние годы киберпреступником.

Злоумышленник, о котором идёт речь, был вовлечён в кампании по распространению программ для кражи паролей — Vidar, Azorult, Evrial, 1ms0rryStealer; а также вредоносных майнеров вроде SupremeMiner.

Расследование вывело Fortinet на пользователя под никами scat01 и SoftEgorka, использующего почту vitasa01[@]yandex.ru и российский телефонный номер. Помимо прочего, этот юзер был замечен на сайте gameshack[.]ru.

Получив такие данные, исследователи быстро вычислили реальную личность подозреваемого — некий Егор Недугов, проживающий в городе Аксай, Ростовская область.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Защитный модуль LKRG теперь совместим с ядрами Linux ветки 6.1

Анонсирован выпуск LKRG 1.0.0 — новой сборки защитника Linux от нарушения целостности ядра и попыток эксплуатации уязвимостей. Обновление для модуля с множеством существенных изменений доступно на сайте lkrg.org.

Напомним, код LKRG распространяется под лицензией GPLv2. В анонсе, разосланном по подписке Openwall, разработчики пишут, что семилетний проект с новым выпуском достиг возраста зрелости.

Они также отметили, что базовый код защитного модуля ядра стал компактнее, в него внесено множество изменений. Наиболее примечательны следующие:

  • обеспечена совместимость с новейшими ядрами основной ветви Linux (протестировано до 6.17-rc4, на котором будет работать Fedora 44, включительно);
  • в обеспечение поддержки ядер 6.13+ сняты хуки с функций override_creds() и revert_creds(); возникшее в результате ограничение детекта атак перезаписью указателя cred компенсировано добавлением проверок переопределения cred в других местах ядра;
  • снято отслеживание учеток, не проверяемых на подлинность (за счет этого код сокращен примерно на 1500 строк);
  • добавлена поддержка OverlayFS ovl_tmpfile, введенного в ядрах Linux 6.10 – 6.12 во избежание ложноположительных срабатываний;
  • для систем с архитектурой x86_64 реализована поддержка защиты Intel CET IBT и kCFI.

Участники проекта также пофиксили шесть новых багов, повысили быстродействие и стабильность работы ряда функций.

Пакеты Rocky Linux SIG/Security (в состав входит LKRG), используемые и с другими дистрибутивами корпоративного класса (AlmaLinux 8 и 9, RHEL 8/9 и проч.), уже обновлены и скоро будут выложены в паблик.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru