Шифровальщик Diavol вернулся, сменив визуальные IoC

Шифровальщик Diavol вернулся, сменив визуальные IoC

Шифровальщик Diavol вернулся, сменив визуальные IoC

После долгого перерыва на VirusTotal вновь стали множиться образцы вымогательской программы Diavol. Анализ новейших из них показал, что вредонос стал 64-битным, сменил имя записки с требованием выкупа и добавляемое расширение, но файлы шифрует по-прежнему — с помощью XOR и RSA.

В ИБ-сообществе считают Diavol творением создателей TrickBot, влившихся в сообщество Conti. После распада преступного синдиката сторонний шифровальщик затих, а теперь, видимо, возобновил атаки. Специалисты по реверс-инжинирингу изучили новые семплы и пришли к выводу, что в некоторых случаях восстановление файлов все еще возможно.

В рамках обновления операторы зловреда изменили расширение, добавляемое к зашифрованным файлам, — вместо прежнего .lock64 используется .bully. Записка, оставляемая на машине жертвы, теперь именуется WARNING.txt (на самом деле новое название файла всплыло еще в ноябре прошлого года, а текст в нынешнем виде появился в минувшем июне).

Система шифрования данных осталась прежней — XOR + RSA, но она настолько необычна, что исследователи разобрали ее и в мартовском блоге, и сейчас. Перед началом процесса Diavol генерирует и сохраняет в теле ключ длиной 2048 байт для выполнения операций XOR над данными (уникален для каждой жертвы, но один для всех ее файлов).

Затем вредонос начинает в цикле дробить файлы на блоки по 2048 байт, отбрасывая остаток. После этого ко всем считанным блокам применяется XOR, итог записывается обратно в обрабатываемые файлы.

 

В конец файла записываются XOR-ключ, зашифрованный по RSA (публичный ключ хранится в коде зловреда), а также объем обработанных данных — число также кодируется разовым прогоном XOR.

К сожалению, это еще не все. Завершив первый этап, вредонос возвращается к началу файла и начинает считывать блоки 0x75 байт, шифровать их по RSA с возвратом результата в тот же файл, но без добавления ничего не значащих данных (паддинга).

Такой способ шифрования, по мнению исследователей, вселяет надежду. Получив XOR-ключ, можно без особого труда вернуть содержимое многих файлов — за исключением первых 1170 байт, которые придется отстраивать заново.

Напомним, жертвы Diavol могут также воспользоваться бесплатным декриптором, который уже доступен на сайте No More Ransom.

Google готовит для Android синхронизацию Wi-Fi между устройствами

Google рассказала о мартовских обновлениях Android и среди них есть несколько вполне полезных мелочей. Главная новинка — Wi-Fi Sync, функция, которая будет синхронизировать между личными устройствами уже известные и доверенные сети Wi-Fi. Google описывает её как способ упростить подключение в собственной экосистеме устройств, чтобы не вводить одни и те же пароли по кругу.

Эта функция появилась в заметках к Google Play services v26.10 от 16 марта 2026 года. Согласно описанию, речь идёт о связке десктопа и телефона: сохранённые сети будут автоматически «переезжать» между устройствами, если они входят в личную экосистему пользователя.

Интересно, что не так давно мы писали, что Android разрешит скрывать Wi-Fi от других пользователей устройства. Это особенно удобно на планшетах, которыми пользуются сразу несколько человек.

Есть и новость для тех, кто покупает игры в Google Play. Google отдельно объявила, что в магазине появятся Game Trials — возможность попробовать некоторые платные игры в течение ограниченного времени перед покупкой.

При этом прогресс обещают сохранять: если игра понравится и пользователь её купит, начинать заново не придётся. Google пишет, что функция появится для отдельных игр «в ближайшее время».

Помимо этого, корпорация подтвердила смежные изменения. Например, покупка отдельных игр один раз с доступом сразу на телефоне, планшете и компьютере. Так что направление у Google вполне читается: Play Store всё активнее превращают в более удобную игровую витрину, а не просто в магазин приложений.

Отдельная маленькая правка досталась и Wear OS. В Google Play Store v50.6 для часов появились анимированные заглушки во время загрузки страницы Browse. Функция крошечная, но как раз из тех, что делают интерфейс чуть менее деревянным.

Как обычно бывает с такими обновлениями, раскатка идёт постепенно. То есть даже после официального появления нужные функции могут добраться до устройств не сразу.

RSS: Новости на портале Anti-Malware.ru