Новые семплы REvil подтвердили возврат грозного шифровальщика

Новые семплы REvil подтвердили возврат грозного шифровальщика

Новые семплы REvil подтвердили возврат грозного шифровальщика

Анализ образцов REvil/Sodinokibi, обнаруженных в марте и апреле, показал их функциональное сходство с семплом полугодовой давности. Эксперты Secureworks также обнаружили модификации кода, которые позволяют говорить о новом цикле разработки и возобновлении операций, связанных с этим шифровальщиком.

По словам исследователей, изменения привносились в код постепенно и пока оформлены как версия 1.0.0 (найденный в октябре схожий образец был помечен как версия 2.08). Аналитики убеждены, что создатель новых семплов имел доступ к исходникам REvil — это также подтверждают данные BleepingComputer.

Ответственность за реанимацию увядшего RaaS-сервиса (Ransomware-as-a-Service, шифровальщик как услуга) эксперты возлагают на бывшего аффилиата —кибергруппу, которую в Secureworks отслеживают под именем Gold Southfield. Напомним, в ИБ-сообществе заговорили о возможном возврате REvil после обнаружения в сети Tor новых сайтов зловреда — для публикации данных, украденных у жертв (свыше 250 организаций с 2019 года), и для контроля платежей.

В конце прошлого месяца Avast сообщила о выявлении нового семпла REvil. Обновленный зловред оказался не в состоянии шифровать файлы, он только добавлял к ним случайное расширение — как оказалось, из-за бага. Проведенное в Secureworks исследование показало, что вирусописатель нашел ошибку и должным образом исправил.

Аналитики также отметили ряд нововведений, в том числе следующие:

  • скорректирована логика расшифровки строк кода (введен новый аргумент командной строки);
  • изменен способ хранения конфигурационной структуры и 32-байтового ключа дешифрации в секции данных;
  • заменены вшитые в код публичные ключи (один из них используется для защиты ключа, создаваемого зловредом для шифрования файлов, другой — для защиты сессионных данных, таких как ID аффилиата, имя жертвы, информация о дисках и т. п.);
  • изменен формат отслеживания аффилиатов (теперь с этой целью используется GUID);
  • отключены проверки региональных настроек системы, то есть REvil стал космополитом;
  • узаконены новые onion-домены — они теперь присутствуют в тексте записки с требованием выкупа, которую шифровальщик оставляет в системе.

Примечательно, что владельцы возрожденного RaaS-сервиса предпочитают именовать его Sodinokibi — видимо, чтобы избавиться от ассоциаций с громкими атаками REvil, из-за которых прежние операции пришлось свернуть.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Оборот генетических данных россиян могут ужесточить

Правительственная комиссия по законопроектной деятельности одобрила инициативу Минобрнауки, направленную на ограничение трансграничной передачи генетических данных граждан России — как в натуральной, так и в цифровой форме. Документ распространит действие закона о государственном регулировании в области генно-инженерной деятельности на сферу обращения генетической информации человека.

Об одобрении инициативы сообщили «Ведомости» со ссылкой на свои источники. Если проект будет принят, новые нормы вступят в силу в сентябре 2026 года.

Передача генетических данных в любой форме — будь то биоматериалы или цифровая информация — будет разрешена лишь в ограниченных случаях:

  • для оказания медицинской помощи;
  • для разработки лекарственных средств и биомедицинских продуктов;
  • в рамках международного сотрудничества в сфере здравоохранения и биологической безопасности.

Под запрет попадёт передача за рубеж результатов популяционных генетических и иммунологических исследований. Под «передачей» будет пониматься любой способ — от публикации данных в интернете и пересылки до предоставления дистанционного доступа.

Порядок и условия передачи генетической информации установит правительство. Оно также определит требования к физическим и юридическим лицам, осуществляющим такую деятельность.

По словам руководителя направления «Разрешение IT & IР-споров» юридической фирмы «Рустам Курмаев и партнёры» Ярослава Шицле, ранее отдельного механизма защиты генетических данных не существовало. В целом же их обращение уже подпадает под нормы законодательства о защите персональных данных.

Необходимые правовые положения появились в России ещё в 2017 году, а в 2024-м ответственность за их нарушение была усилена. По оценке Ярослава Шицле, новые меры направлены, в том числе, на поддержку российских компаний, работающих в сфере хранения биоданных.

Как отметила директор Института экономики здравоохранения НИУ ВШЭ Лариса Попович, ряд стран, включая Китай, уже установили жёсткие ограничения на оборот генетических данных. Это связано с опасениями по поводу создания биологически активных веществ, ориентированных на определённые этнические группы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru