На сетевые хранилища QNAP напал шифровальщик Checkmate

На сетевые хранилища QNAP напал шифровальщик Checkmate

На сетевые хранилища QNAP напал шифровальщик Checkmate

Компания QNAP предупредила пользователей NAS-устройств о появлении нового шифровальщика — Checkmate. Злоумышленники внедряют его, используя интернет-доступ к службе SMB и слабые пароли к аккаунтам, которые они пытаются угадать перебором по словарю.

Первые атаки Checkmate ИБ-эксперты зафиксировали в конце мая. Вредонос использует алгоритмы AES и RSA (в последнем случае для защиты AES-ключа) и шифрует содержимое файлов не полностью — только первые 8192 байта. После преобразования к имени файла добавляется расширение .checkmate, а в папке создается блокнотная запись !CHECKMATE_DECRYPTION_README.

За ключ дешифровки вымогатели взимают $15 тыс. в биткоинах, но итоговый размер выкупа, по их словам, зависит от количества зашифрованных файлов. Для связи (пробной расшифровки) жертве предоставляют ссылку на специально созданный Telegram-канал.

Об успехе новой ransomware-кампании можно судить по жалобам на форуме BleepingComputer. Одному из участников удалось расшифровать jpg-файлы, которые заблокировал Checkmate; к сожалению, этот способ работает далеко не во всех случаях.

В бюллетене QNAP приведены рекомендации по снижению рисков, связанных с новой угрозой:

  • не выводить SMB-сервис в интернет;
  • организовать доступ к NAS через VPN;
  • отключить SMBv1;
  • обновить QTS/QuTS до последней версии;
  • усилить пароли ко всем NAS-аккаунтам;
  • создать бэкап и регулярно выполнять резервное копирование.

С середины июня пользователям QNAP NAS досаждает также вернувшийся eCh0raix. Его собрат DeadBolt тоже засветился в вымогательских атаках, которые тайваньский производитель обещал разобрать и опубликовать результаты.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Windows 11 отключили предпросмотр файлов, скачанных из интернета

Microsoft внесла важное изменение в работу Проводника Windows. После недавнего обновления Windows 11 (и других поддерживаемых версий) предпросмотр файлов, загруженных из интернета, теперь отключён по умолчанию.

Речь идёт о панели предварительного просмотра, которая отображает содержимое файла — например, изображение или документ — прямо в окне Проводника.

Теперь, если файл помечен как загруженный из Сети, Проводник просто покажет предупреждение:

«Файл, который вы пытаетесь просмотреть, может нанести вред вашему компьютеру. Если вы доверяете источнику, откройте файл, чтобы просмотреть его содержимое».

Это изменение — мера безопасности. В Microsoft пояснили, что ранее злоумышленники могли использовать уязвимость, связанную с обработкой HTML-файлов.

Если в них были ссылки на внешние ресурсы, при предпросмотре мог происходить утечка NTLM-хешей, с помощью которых можно было получить доступ к учётным данным пользователя.

Теперь система просто не загружает потенциально опасные элементы. При этом никакие другие функции не ограничены — файлы можно по-прежнему открывать, копировать и редактировать вручную.

Если пользователь уверен в безопасности файла, можно снять защитную метку: открыть свойства файла, поставить галочку «Разблокировать» — и предпросмотр снова заработает.

Обновление затрагивает все поддерживаемые версии Windows, включая Windows 11, Windows 10 (в том числе ESU-выпуски), а также серверные редакции: Windows Server 2012, 2012 R2, 2016, 2019, 2025 и версию 23H2.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru