Шифровальщик AvosLocker тоже перешёл на Linux, атакует серверы VMware ESXi

Шифровальщик AvosLocker тоже перешёл на Linux, атакует серверы VMware ESXi

Шифровальщик AvosLocker тоже перешёл на Linux, атакует серверы VMware ESXi

Авторы программы-вымогателя AvosLocker в последних версиях вредоноса добавили поддержку систем Linux, став таким образом в один ряд с PYSA, RansomExx и Tycoon. Основной целью шифровальщика являются виртуальные машины VMware ESXi.

О Linux-версии AvosLocker сообщил Кристиан Бик, ведущий исследователь в области кибербезопасности из McAfee Enterprise. Полный список организаций, атакованных этим вариантов вымогателя, пока не удалось получить, однако изданию BleepingComputer известна как минимум одна жертва, у которой злоумышленники затребовали выкуп в размере одного миллиона долларов.

Несколько месяцев назад операторы AvosLocker запустили рекламную кампанию по продвижению новых версий своей вредоносной программы: Avos2 (для систем Windows) и AvosLinux. Примечательно, что киберпреступники просили своих партнёров не атаковать страны постсоветского пространства и СНГ.

«Новые варианты вымогателя — avos2 / avoslinux — обладают лучшими показателями в обеих системах. В сравнении с конкурентами наша программа предлагает отличную производительность и высокие показатели шифрования», — так продвигали своё детище злоумышленники.

Как только AvosLocker запускается в системе Linux, он сразу завершает работу всех ESXi-машин на сервере. Для этого используется следующая команда:

esxcli --formatter=csv --format-param=fields=="WorldID,DisplayName" vm process list | tail -n +2 | awk -F $',' '{system("esxcli vm process kill --type=force --world-id=" $1)}’

Далее вымогатель шифрует файлы и добавляет к ним расширение .avoslinux, параллельно копируя на диск записку с требованиями выкупа. В ней злоумышленники предупреждают жертву, что выключать компьютер не стоит, поскольку это может привести к повреждению пострадавших файлов. Также администратор должен посетить сайт в «луковой» сети, чтобы узнать подробности оплаты.

 

Напомним, что в октябре прошлого года мы рассказывали об атаках шифровальщика RansomEXX, который грозил Linux повреждением файлов. А в сентябре стало известно, что вымогатель PYSA перепрофилировался на атаки систем Linux.

Конец пиратской Windows отменяется: кого на самом деле проверит Microsoft

Microsoft решила закрутить гайки в системе корпоративной активации Windows, и некоторые СМИ уже поспешили объявить едва ли не конец пиратской Windows 11. На деле охота за домашними пользователями пока не началась: новое требование затронет организации с собственными KMS-серверами.

KMS позволяет компаниям активировать компьютеры внутри сети через один сервер, не отправляя каждый компьютер напрямую к Microsoft.

Проблема в том, что злоумышленники научились создавать поддельные и клонированные KMS-хосты, которые раздают лицензии устройствам, за которые никто не платил.

Новая технология KMS Hardware-Secured привяжет такой сервер к TPM. Чип должен подтвердить Microsoft личность оборудования и доказать, что платформу не модифицировали после регистрации. Не прошёл проверку — активировать корпоративный парк не дадут.

В августе 2026 года Windows Server 2025 начнёт показывать предупреждения о готовности к новым требованиям. Обязательными они станут с выходом следующей LTSC-версии Windows Server, дата которой пока не названа. До этого существующие KMS-системы продолжат работать как обычно.

Администраторы физических серверов уже могут проверить поддержку аттестации TPM командой Get-TpmSupportedFeature -FeatureList "Key Attestation". Для виртуальных KMS-хостов Microsoft ещё готовит отдельные рекомендации.

С пиратскими копиями Windows на домашних ПК нововведение напрямую не связано. Оно не проверяет пользовательский компьютер и не затрагивает популярные методы нелегальной активации, которые обходятся без корпоративного KMS-сервера.

Даже закрытый в ноябре 2025 года метод KMS38 был совсем другой историей: он подделывал срок активации через системный файл и не имел отношения ни к TPM, ни к настоящей инфраструктуре KMS.

Так что Microsoft действительно усиливает защиту лицензий, но пока лишь там, где Windows активируют оптом. Домашним пиратам можно выдыхать, а корпоративным администраторам — проверять TPM.

RSS: Новости на портале Anti-Malware.ru