Новый шифровальщик RedAlert атакует серверы Windows и Linux VMware ESXi

Новый шифровальщик RedAlert атакует серверы Windows и Linux VMware ESXi

Новый шифровальщик RedAlert атакует серверы Windows и Linux VMware ESXi

Новая киберкампания операторов программы-вымогателя RedAlert (или N13V) отличается шифрованием северов как на Windows, так и на Linux VMWare ESXi. Цель злоумышленников — корпоративные сети.

На атаки указали исследователи из команды MalwareHunterTeam. В своём Twitter-аккаунте эксперты опубликовали несколько скриншотов сайта киберпреступников, на котором размещается информация об украденных данных.

Вредоносная программа, используемая в этой кампании, получила имя RedAlert — от одной из строк, которую можно найти в записке с требованием выкупа. Сами хакеры называют свою операцию “N13V”, согласно вытащенной из Linux-версии шифратора информации.

 

Эта версия криптора предназначена для атак на серверы VMware ESXi. Благодаря возможности взаимодействия с командной строкой злоумышленники могут завершать работу любой виртуальной машины перед шифрованием файлов. Список команд выглядит следующим образом:

-w Run command for stop all running VM`s
-p Path to encrypt (by default encrypt only files in directory, not include subdirectories)
-f File for encrypt
-r Recursive. used only with -p ( search and encryption will include subdirectories )
-t Check encryption time(only encryption, without key-gen, memory allocates ...)
-n Search without file encryption.(show ffiles and folders with some info)
-x Asymmetric cryptography performance tests. DEBUG TESTS
-h Show this message

При запуске вредоноса с параметром “-w” шифратор завершает работу всех виртуальных машин VMware ESXi с помощью следующей команды:

esxcli --formatter=csv --format-param=fields=="WorldID,DisplayName" vm process list | tail -n +2 | awk -F $',' '{system("esxcli vm process kill --type=force --world-id=" $1)}'

В процессе шифрования файлов вымогатель использует алгоритм NTRUEncrypt. Кроме того, интерес вызывает функция RedAlert / N13V, которую вызывает параметр “-x”: зловред выполняет тестирование производительности асимметричной криптографии, используя разные наборы параметров NTRUEncrypt.

В качестве объектов для шифрования выбираются логи, файлы подкачки, виртуальные диски и память:

  • .log
  • .vmdk
  • .vmem
  • .vswp
  • .vmsn

К зашифрованным файлам добавляется расширение .crypt658, RedAlert также оставляет в каждой директории записку с именем HOW_TO_RESTORE, в которой жертве рассказывают, какие шаги ей следует предпринять.

40% российских компаний готовы дообучать ИТ-специалистов на рабочем месте

По данным hh.ru, 129 тыс. ИТ-вакансий, опубликованных на портале в 2024 году, не требовали опыта работы либо предполагали наличие стажа от 1 года до 3 лет. В 2025-м число таких открытых позиций возросло до 202 тысяч.

Соискателям при этом зачастую предлагается возможность обучения уровней junior, middle, senior на рабочем месте. Общее количество ИТ-вакансий на hh.ru за год, напротив, уменьшилось — с 680 тыс. до 505 тысяч.

Наибольшую готовность вложиться в дообучение новобранцев демонстрируют системные интеграторы и компании, специализирующиеся на автоматизации рабочих процессов (суммарно 34% вакансий), а также разработчики софта и представители сферы досуга (по 31%).

Таким нанимателям чаще всего не хватает разработчиков, программистов (самая востребованная ИТ-компетенция на российском рынке труда) и работников службы техподдержки. Реже обучение предлагают аналитикам, сисадминам, менеджерам продукта, специалистам по ИБ и тестированию софта.

Российские компании также готовы сами растить адекватных и лояльных менеджеров по продажам (33 тыс. объявлений), операторов кол-центров (16,3 тыс.), монтажников (6,4 тысяч).

По оценке T.Hunter, в 2025 году зарплата, предлагаемая айтишникам без стажа, в среднем составляла 64,6 тыс. руб. в месяц. При наличии у соискателя минимального опыта работы (до 3-х лет) он мог рассчитывать на оклад в два раза выше.

Ввиду дефицита ИТ-кадров российские власти озаботились повышением качества подготовки таких специалистов и всячески поощряют взаимодействие отрасли с вузами. Крупным ИТ-компаниям даже решено вменить в обязанность поддержку учебных заведений.

RSS: Новости на портале Anti-Malware.ru