Новый шифровальщик RedAlert атакует серверы Windows и Linux VMware ESXi

Новый шифровальщик RedAlert атакует серверы Windows и Linux VMware ESXi

Новый шифровальщик RedAlert атакует серверы Windows и Linux VMware ESXi

Новая киберкампания операторов программы-вымогателя RedAlert (или N13V) отличается шифрованием северов как на Windows, так и на Linux VMWare ESXi. Цель злоумышленников — корпоративные сети.

На атаки указали исследователи из команды MalwareHunterTeam. В своём Twitter-аккаунте эксперты опубликовали несколько скриншотов сайта киберпреступников, на котором размещается информация об украденных данных.

Вредоносная программа, используемая в этой кампании, получила имя RedAlert — от одной из строк, которую можно найти в записке с требованием выкупа. Сами хакеры называют свою операцию “N13V”, согласно вытащенной из Linux-версии шифратора информации.

 

Эта версия криптора предназначена для атак на серверы VMware ESXi. Благодаря возможности взаимодействия с командной строкой злоумышленники могут завершать работу любой виртуальной машины перед шифрованием файлов. Список команд выглядит следующим образом:

-w Run command for stop all running VM`s
-p Path to encrypt (by default encrypt only files in directory, not include subdirectories)
-f File for encrypt
-r Recursive. used only with -p ( search and encryption will include subdirectories )
-t Check encryption time(only encryption, without key-gen, memory allocates ...)
-n Search without file encryption.(show ffiles and folders with some info)
-x Asymmetric cryptography performance tests. DEBUG TESTS
-h Show this message

При запуске вредоноса с параметром “-w” шифратор завершает работу всех виртуальных машин VMware ESXi с помощью следующей команды:

esxcli --formatter=csv --format-param=fields=="WorldID,DisplayName" vm process list | tail -n +2 | awk -F $',' '{system("esxcli vm process kill --type=force --world-id=" $1)}'

В процессе шифрования файлов вымогатель использует алгоритм NTRUEncrypt. Кроме того, интерес вызывает функция RedAlert / N13V, которую вызывает параметр “-x”: зловред выполняет тестирование производительности асимметричной криптографии, используя разные наборы параметров NTRUEncrypt.

В качестве объектов для шифрования выбираются логи, файлы подкачки, виртуальные диски и память:

  • .log
  • .vmdk
  • .vmem
  • .vswp
  • .vmsn

К зашифрованным файлам добавляется расширение .crypt658, RedAlert также оставляет в каждой директории записку с именем HOW_TO_RESTORE, в которой жертве рассказывают, какие шаги ей следует предпринять.

Российские ИИ-модели отправят на проверку традиционных ценностей

Российские разработчики смогут передавать большие ИИ-модели в независимые испытательные лаборатории, которые проверят их на соответствие законодательству и традиционным духовно-нравственным ценностям. Возможную схему Минцифры обсуждает с бизнесом при подготовке подзаконных актов.

Проверка затронет не все представленные на рынке системы, а только модели, претендующие на статус национальных или суверенных, сообщают «Ведомости».

Такой статус откроет доступ к господдержке, государственным данным, закупкам и приоритетному внедрению в отдельных отраслях. Первопроходцами могут стать образование и госуслуги.

Разработчик должен будет самостоятельно протестировать модель по общей риск-ориентированной методике и предоставить описание архитектуры, механизмов фильтрации и другие документы.

Затем аккредитованная лаборатория проверит результаты, прогонит систему через специальные бенчмарки и попробует обойти её ограничения с помощью промпт-инъекций. Получится своеобразный духовно-нравственный пентест: ИИ будут провоцировать, а потом внимательно читать, что он наговорил.

Проводить экспертизу сможет не одна назначенная организация, а несколько лабораторий, прошедших аккредитацию. Они подготовят заключения, но окончательное решение о соответствии и присвоении статуса останется за Минцифры. Безопасность моделей для государственных систем отдельно оценят ФСБ и ФСТЭК России.

Перечень традиционных ценностей заново составлять не планируют: он уже закреплён президентским указом № 809. Сложнее будет превратить такие понятия, как справедливость, гражданственность и историческая память, в измеримые технические критерии.

Эксперты предупреждают, что оценочность требований может привести к избирательному применению правил. Поэтому рынку потребуются прозрачные тесты, воспроизводимые результаты, сроки действия заключений и переаттестация после обновления моделей.

В Минцифры подчёркивают, что пакет документов ещё согласовывается. Финальная конструкция проверки не утверждена.

RSS: Новости на портале Anti-Malware.ru