Вредонос Hive окончательно перешел на Rust и сменил подход к шифрованию

Вредонос Hive окончательно перешел на Rust и сменил подход к шифрованию

Вредонос Hive окончательно перешел на Rust и сменил подход к шифрованию

Опасения ИБ-экспертов сбылись: Windows-версию Hive тоже переписали на Rust; в результате шифровальщик стал работать быстрее, надежнее и повысил устойчивость к анализу. Новые образцы вредоноса, разобранные в Microsoft, также используют другой, более сложный метод шифрования.

Шифровальщик Hive, предоставляемый пользование как услуга (RaaS), объявился в интернете немногим более года назад. Вредоносный код на тот момент был написан на Go и заточен под Windows. Осенью зловреда портировали на Linux — не совсем удачно, поэтому позднее шифратор в этой версии был переписан на Rust.

Эксперимент оправдал себя, и наблюдатели из ИБ-сообщества предрекли, что нововведение, ранее опробованное на примере BlackCat/ALPHV, перекочует в Windows-версию Hive. По словам экспертов, использование Rust в данном случае дает такие преимущества, как безопасность по памяти, типам данных и потокам, полный контроль над низкоуровневыми ресурсами, многопоточность, широкий выбор криптобиблиотек, осложнение реверс-инжиниринга.

Первые образцы Windows-версии Hive на Rust, как показало исследование, были загружены на VirusTotal 21 февраля — через пару дней после публикации отчета корейских специалистов, которым удалось получить мастер-ключ зловреда. В ходе анализа семплов в Microsoft выяснилось, что Hive теперь использует другие алгоритмы шифрования: Диффи-Хеллмана для эллиптических кривых и ChaCha20 (прежде применялась связка AES+RSA).

Обновленный вредонос генерирует в памяти два набора ключей, пускает их в ход, затем шифрует и записывает в формате .key в корневой каталог диска с зашифрованными данными — вместо того чтобы вставлять их в обработанные файлы, как ранее. Чтобы не путать ключи к разным файлам, их имена изменяются: к оригинальному полному имени добавляются имя релевантного файла .key, знак подчеркивания, дефис и закодированная по base64 строка, указывающая на два разных блока данных в key-файле. Результат может выглядеть следующим образом: C:\myphoto.jpg.l0Zn68cb _ -B82BhIaGhI8.

 

В рамках апгрейда вирусописатели также опробовали построчное шифрование кода как меру противодействия анализу. Содержимое секции ресурсов .rdata расшифровывается во время выполнения программы — через XOR с константами, значения которых в семплах могут различаться.

Еще одно нововведение, тоже ожидаемое: учетные данные для доступа жертв к персонализированным страницам в сети Tor теперь, как и в Linux-версии Hive, передаются как аргумент командной строки (-u <логин>:<пароль>). Прежде они были вшиты в код зловреда, и аналитики могли извлечь их и следить за ходом переговоров о выкупе.

Существенный апгрейд Hive — еще одно доказательство того, что в мире шифровальщиков все быстро меняется. В этом месяце стало известно о прекращении операций AstraLocker — вымогатели выложили в общий доступ дешифраторы, решив заняться криптоджекингом. Освободившуюся нишу сразу занял новичок RedAlert, способный атаковать и Windows, и Linux (серверы VMWare ESXi).

Нейросеть сочла фамилию Драгунский пропагандой наркотиков

Нейросеть приняла фамилию писателей Драгунских за возможную пропаганду наркотиков. В результате в книготорговые сети начали поступать требования о маркировке произведений этих авторов, в том числе книг Виктора Драгунского, который не подпадает под действие поправок в антинаркотическое законодательство, вступивших в силу 1 марта 2026 года.

Генеральный директор издательства «Эксмо» Евгений Капьев в личном телеграм-канале связал это с тем, что фамилия созвучна английскому слову drug. По его словам, каждый подобный случай приходится проверять вручную.

В пресс-службе издательства РБК пояснили, что такие ситуации — один из типичных казусов, с которыми сталкивается книжная отрасль. Как уточнили в «Эксмо», нейросетевые инструменты сегодня довольно широко используются для проверки контента: они выделяют потенциально проблемные фрагменты в произведениях. В итоге в одну из книготорговых сетей действительно поступило заключение о возможной необходимости маркировки книг Драгунского, однако без уточнения, идёт ли речь о Викторе или Денисе Драгунском.

«Законов и регулирования много, а ИИ настраивают специально максимально широко, чтобы ничего не пропустить. <...> Это лишь в очередной раз иллюстрирует, как непросто нам, книжникам, подстроиться под требования о маркировке упоминаний наркотиков в связи с необходимостью автоматизированной и ручной проверки огромного количества наименований — более трёх миллионов, вышедших с августа 1990 года», — говорится в заявлении пресс-службы «Эксмо».

В издательстве отдельно подчеркнули, что продажи книг Виктора Драгунского не приостанавливались.

Денис Драгунский в комментарии для РБК назвал ситуацию очень смешной и достойной сатирического рассказа:

«Я на самом деле пропагандирую любовь между мужчиной и женщиной, свежий взгляд на природу, на человеческие взаимоотношения, борьбу с социальным неравенством, ну, а также дружбу народов и мир во всём мире. Но это, конечно, очень смешно. Напоминает какой-то сатирический рассказ, но его надо ещё написать. Может, я напишу».

RSS: Новости на портале Anti-Malware.ru