ALPHV BlackCat: шифровальщик на Rust с множеством опций настройки

ALPHV BlackCat: шифровальщик на Rust с множеством опций настройки

ALPHV BlackCat: шифровальщик на Rust с множеством опций настройки

Эксперты предупреждают о новой серьезной угрозе для корпоративных сетей. Написанный на Rust шифровальщик ALPHV способен работать в смешанных средах Windows / Linux / VMWare ESXi и уже засветился в атаках на территории США, Индии и Австралии.

Новинка создана с нуля, активно продвигается на русскоязычных хакерских форумах и предоставляется в пользование по модели RaaS (Ransomware-as-a-Service, вымогатель как услуга). Первый образец ALPHV появился в распоряжении ИБ-исследователей 21 ноября. Слабостей в коде, позволяющих создать бесплатный декриптор, пока, к сожалению, не найдено.

 

Предпочтительный вектор первичной атаки на сеть с целью засева ALPHV еще не установлен. Перед запуском шифровальщика хакеры воруют данные, чтобы потом угрожать жертве публикацией, если та откажется платить выкуп.

Все площадки, созданные для взаимодействия с жертвами ALPHV, расположены в сети Tor. На сайтах для слива краденых данных красуется изображение окровавленного ножа, на сайтах для приема платежей — черная кошка. (ИБ-команду MalwareHunterTeam очень позабавил этот факт, они даже присвоили зловреду кодовое имя BlackCat.)

 

Управление шифровальщиком осуществляется вручную, с подачей команд из консоли. Оператору предоставляется множество опций при настройке: он может выбрать тип атакуемой ОС и режим шифрования, задать собственный текст с требованием выкупа, расширение для обработанных файлов, списки исключений и прибиваемых процессов. Гибкая конфигурация ALPHV позволяет также активировать защиту от восстановления данных или запустить раздачу его копий на другие машины.

В BleepingComputer изучили пользовательский интерфейс зловреда и выяснили, что его можно запускать в четырех режимах шифрования:

  • полное преобразование файлов (самый надежный, но медленный способ);
  • ускоренная обработка (шифруются только первые мегабайты данных);
  • работа по шаблону (шифрование заданного объема данных в Мбайтах в несколько приемов);
  • авто (с оптимальной для типа и размера файла скоростью и надежностью).

Предусмотрен также смарт-режим — поэтапное шифрование Мбайтов данных с учетом процента преобразованного содержимого. Так, по умолчанию ALPHV / BlackCat в этом режиме преобразует файлы в десять заходов, последовательно шифруя по 10 Мбайт данных.

Для шифрования используется два алгоритма — AES и ChaCha20. При включенном режиме «Авто» AES применяется там, где есть соответствующая аппаратная поддержка, в противном случае в ход идет ChaCha20.

Протестированный в BleepingComputer образец умел завершать мешающие ему процессы и Windows-службы — Veeam, программы резервного копирования, серверы баз данных, Microsoft Exchange, офисные приложения, почтовые клиенты, Steam. Он также пытался очистить корзину, удалить теневые копии Windows, просканировать сеть на наличие других пригодных для шифрования устройств.

Для самораспространения по сети ALPHV / BlackCat использует возможности PSExec. Оператору остается только указать в конфигурационном файле логин и пароль администратора домена, с помощью которых можно получить доступ к любому найденному сетевому устройству.

Создатели ALPHV позиционируют его как кросс-платформенного шифровальщика. По их уверениям, зловред с успехом прошел тесты на следующих платформах:

  • клиентские Windows версии 7 и выше; серверные 2008r2, 2012, 2016, 2019 и 2022; XP и Windows Server 2003 при условии использования SMB;
  • ESXi 5.5, 6.5, 7.0.2u;
  • Debian 7, 8, 9;
  • Ubuntu 18.04, 20.04;
  • ReadyNAS от Netgear, NAS-системы Synology.

За дешифратор злоумышленники взимают от $400 тыс. до $3 млн в монеро или биткоинах. В последнем случае заветный ключ обходится жертвам на 15% дороже. Неуплата выкупа грозит публикацией украденных данных; в отдельных случаях вымогатели обещают также провести DDoS-атаку.

Вредоносы на Rust пока редки, вирусописатели создают такие образцы в основном ради пробы. Эксперты опасаются, что такое масштабное предприятие, как ALPHV / BlackCat, может спровоцировать рост популярности молодого языка программирования среди киберкриминала.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Минцифры обяжет спутниковых операторов ставить СОРМ для связи 5G

Минцифры планирует обязать спутниковых операторов устанавливать на своих наземных станциях оборудование для отслеживания трафика при прямом подключении устройств 5G к зарубежным низкоорбитальным спутниковым сетям. Мера призвана исключить появление неконтролируемых каналов связи, которые могут представлять угрозу безопасности и обходить государственный контроль.

Ведомство опубликовало проект новых требований к спутниковым операторам при организации связи 5G. В документе прописаны следующие меры:

  • Получение частот в ГКРЧ;
  • Создание наземных станций сопряжения;
  • Установка оборудования системы оперативно-разыскных мероприятий (СОРМ);
  • Подключение к системе технических средств противодействия угрозам (ТСПУ).

Цель этих требований — создать законную базу для использования зарубежных низкоорбитальных спутниковых систем. Без этого прямое подключение 5G-устройств к таким сетям может стать неконтролируемым каналом связи и потенциальной угрозой.

Системы прямой связи между спутником и смартфоном (Direct to Cell, DTC) уже интегрированы во многие устройства. Они способны подключаться к группировкам SpaceX (Starlink), Amazon (Kuiper), Qianfan (Spacesail Constellation), «Бюро 1440» и другим. При этом технически блокировать такую связь невозможно.

Как заявили в Минцифры, документ определяет порядок использования телефонов стандарта 5G в режиме спутниковой связи. Он распространяется на любые терминалы — как российские, так и зарубежные, и повторяет требования, установленные для отечественных мобильных операторов.

По оценкам министерства, затраты операторов спутниковой связи на выполнение новых норм превысят 3 млрд рублей за шесть лет. Если документ примут, он вступит в силу в марте 2026 года и будет действовать до сентября 2028-го. За невыполнение норм предусмотрены штрафы: от 10 до 30 тыс. рублей для должностных лиц и от 500 тыс. до 1 млн рублей для юридических.

По словам директора департамента расследований T.Hunter Игоря Бедерова, в Россию по параллельному импорту могут попадать спутниковые 5G-терминалы американских Iridium и SpaceX, британской Inmarsat и Thuraya. Основным каналом их ввоза являются ОАЭ. Ведутся и российские разработки, но они далеки от коммерческой стадии.

Такие устройства применяются для расширения покрытия мобильной связи в труднодоступных зонах, обеспечения связи при авариях и стихийных бедствиях. Терминалы Starlink активно используются в зоне боевых действий на Украине обеими сторонами конфликта. Во время сбоя в ночь на 25 июля пострадали как российские, так и украинские военные.

По словам Бедерова, неофициально ввезённые терминалы Starlink нередко используют для обхода государственного контроля и в различных криминальных схемах, что началось примерно год назад.

Схожую позицию высказал совладелец «Ка Интернет» Сергей Пехтерев. Он отметил, что подобное является нарушением не только российского законодательства, но и норм Международного союза электросвязи. При этом, по его мнению, обязать SpaceX выполнять требования российских регуляторов в условиях санкций практически невозможно.

По оценке Бедерова, если бы Илон Маск согласился разместить станцию сопряжения в России, установка на ней необходимого оборудования Минцифры была бы технически возможна, но в нынешней политической ситуации это маловероятно. В результате, считает он, стоит ожидать усиления борьбы с нелегальными терминалами Starlink и ускорения собственных спутниковых проектов. При этом в зоне боевых действий Starlink продолжат использовать, возможно, с усиленной криптозащитой.

«Возможность работы на территории России китайской низкоорбитальной спутниковой группировки — вопрос политический. Он будет зависеть от создания сети “Бюро 1440”, сроков запуска китайской системы и принципов её работы. Главным вопросом станет приземление трафика зарубежных спутниковых компаний на территории России и установка СОРМ на их сетях», — считает Сергей Пехтерев.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru