Kaseya получила универсальный дешифратор для REvil, который стоил $70 млн

Kaseya получила универсальный дешифратор для REvil, который стоил $70 млн

Американская компания Kaseya, недавно атакованная операторами программы-вымогателя REvil, получила универсальный дешифратор, позволяющий жертвам июльской атаки расшифровать пострадавшие файлы. Если Kaseya поделится приобретением, другие жертвы смогут бесплатно восстановить свои системы.

Напомним, что в начале июля киберпреступники, оперирующие шифровальщиком REvil, запустили крупную кампанию, в ходе которой эксплуатировали уязвимость нулевого дня (0-day) в приложении Kaseya VSA. В результате злоумышленникам удалось зашифровать в общей сложности шесть провайдеров и 1500 организаций.

После атаки преступники потребовали выплатить им 70 миллионов долларов за универсальный дешифратор. Второй вариант — жертвы могли заплатить по $40 тыс. за каждое зашифрованное расширение в их сетях.

Вскоре после этой масштабной кибероперации банда REvil ушла в офлайн: бэкенд-инфраструктура и все сайты группировки резко стали недоступны. А чуть раньше кто-то спиратил сам шифровальщик REvil, модифицировав файлы вредоноса.

Сейчас же Kaseya, ставшая одной из жертв, заявила, что ей удалось получить универсальный дешифратор от некоего «доверенного источника». Теперь разработчик софта для управления сетями, системами и ИТ-инфраструктурами рассылает этот дешифратор пострадавшим клиентам.

Само собой, Kaseya не называет третью сторону, предоставившую дешифратор, а когда издание BleepingComputer задало прямой вопрос — платили ли вы за дешифратор — представители Kaseya не смогли ни подтвердить, ни опровергнуть это.

Тем не менее Фабиан Уосар из Emsisoft заявил, что именно его компания предоставила американскому разработчику софта дешифратор.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Хакеры проникают в смартфоны Xiaomi и подделывают платежи

В моделях Xiaomi Redmi Note 9T и Redmi Note 11 обнаружены уязвимости, с помощью которых можно “вырубить” мобильные платежи и подделать транзакции. В устройство аферисты проникают через мошенническое приложение для Android.

О недостатках в телефонах на базе MediaTek сообщили в отчете специалисты Check Point. По версии компании, “дыру” нашли в надежной среде выполнения (TEE) китайского производителя телефонов.

TEE относится к безопасной области внутри главного процессора. Она гарантирует, что код и загруженные данные будут защищены с точки зрения конфиденциальности и целостности.

Израильская компания обнаружила, что приложение на устройстве Xiaomi может быть скомпрометировано. Это позволяет злоумышленнику заменить новую безопасную версию приложения старой уязвимой (даунгрейд).

“Злоумышленник может обойти обновления безопасности Xiaomi или MediaTek для проверенных приложений, понизив их до непропатченных версий”, — говорит исследователь из Check Point Слава Маккавеев.

 

Уязвимости нашли и в “thhadmin”, легитимном приложении, отвечающим за управление безопасностью. С их помощью вредоносная программа собирает сохраненные ключи и может сама управлять приложением.

“Мы обнаружили уязвимости, которые позволяют подделывать платежи или отключать платежную систему напрямую из приложения для Android”, — уточняет Маккавеев.

Цель хакеров — проникнуть в разработки Xiaomi и управлять сервисом Tencent Soter, который служит базой при авторизации транзакций для WeChat и Alipay.

Это еще не все. Check Point обнаружили, что вредоносный код может извлекать закрытые ключи для подписи платежных поручений. Уязвимость полностью компрометирует платформу Tencent Soter, говорят исследователи.

Xiaomi в июне выпустила патчи для устранения уязвимости CVE-2020-14125. Загруженные обновления должны закрывать “дыру”, добавляют в Check Point.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru