Linux-версия шифровальщика Royal нацелилась на серверы VMware ESXi

Linux-версия шифровальщика Royal нацелилась на серверы VMware ESXi

Linux-версия шифровальщика Royal нацелилась на серверы VMware ESXi

Программе-вымогателю Royal Ransomware добавили поддержку шифрования на устройствах, работающих на базе операционной системы Linux. Теперь шифровальщик активно атакует виртуальные машины VMware ESXi.

Новая версия Royal запускается из консоли и предоставляет оператору возможность управлять процессом шифрования с помощью флагов. Так, флаг –stopvm останавливает все работающие ВМ, чтобы высвободить данные для шифрования; флаг –vmonly ограничивает шифрование виртуальными машинами.

К обработанным файлам добавляется расширение .royal_u (Windows-версия использует .royal). Пострадавшие форумчане BleepingComputer отметили, что расширение виртуального диска (.vmdk) в VMware не изменяется, но весь диск при этом оказывается зашифрованным.

Записка с требованием выкупа README.TXT распечатывается на принтере (Windows-версия традиционно оставляет ее в папках с зашифрованными файлами).

 

Сайт вымогателей размещен в сети Tor. В настоящее время Linux-версию Royal детектируют 30 из 63 антивирусов из коллекции VirusTotal (по состоянию на утро 6 февраля).

Операторы Royal Ransomware обходятся без партнеров; по данным BleepingComputer, они прежде работали в составе группировки Conti. Первые атаки закрытого сообщества были зафиксированы в январе прошлого года.

Вначале вымогатели заимствовали шифратор у других вредоносов — LockBit, BlackCat, затем создали собственный (с выпуском версии Zeon). В сентябре кибергруппа провела ребрендинг; самопальный шифратор обновили, в генерируемых им записках для жертв появилось имя Royal.

Активность шифровальщика возросла, количество образцов, загружаемых жертвами на ID Ransomware, стало множиться:

 

Выбор VMware ESXi в качестве мишени соответствует общей тенденции в мире шифровальщиков. Такие цели позволяют с помощью единственной команды зашифровать данные на множестве серверов; ESXi охотно включают в свои списки не только уже известные зловреды, но и новички: Nevada, ESXiArgs.

Последний примечателен тем, что использует нестандартную криптосхему — в нее включен потоковый шифр Sosemanuk, ранее замеченный лишь у ESXi-версии Babuk. Вымогатель ESXiArgs появился на ИБ-радарах в начале текущего месяца и успел поразить порядка 3200 серверов VMware ESXi.

Видеозвонок через VoLTE открыл путь к ядру Android на чипах Unisoc

Исследователи из SSD Secure Disclosure опубликовали двухэтапную цепочку атаки, позволяющую получить доступ к ядру Android через прошивку модема Unisoc. Исправления от производителя чипов пока нет, как и идентификатора CVE. Атака начинается с обнаруженной в марте 2026 года уязвимости удалённого выполнения кода.

Специально сформированный видеозвонок по VoLTE позволяет запустить код на модеме, после чего новая ошибка повышения привилегий открывает доступ к памяти ядра Android.

Однако сценарий не выглядит массовым. Злоумышленнику необходимо контролировать частную сеть 4G и VoLTE-инфраструктуру, а жертва должна ответить на входящий видеовызов. Просто позвонить владельцу смартфона из обычной мобильной сети и мгновенно захватить устройство не получится.

Проблема связана с общей физической памятью модемного и основного процессоров в системах на кристалле Unisoc. Из-за отсутствия аппаратной границы код, уже работающий в контексте модема, может перенастроить защиту памяти и добраться до областей, где находится ядро Android. Исследователи подтвердили выполнение своей нагрузки по сообщениям в системном журнале.

Уязвимая прошивка используется как минимум в трёх семействах чипов: T606, T612 и T7250. Они установлены, в частности, в Motorola E13, Realme C33 и Xiaomi Redmi A5. Эксперимент подтвердили на Motorola E13 с обновлением безопасности от февраля 2025 года и Redmi A5 с патчем от января 2026-го.

Августовский бюллетень безопасности Android проблему не закрывает. Отдельного уведомления Unisoc тоже нет. В SSD заявили, что неоднократно пытались связаться с производителем по электронной почте и через LinkedIn, но ответа не получили.

Владельцам устройств остаётся следить за обновлениями прошивки от производителей смартфонов и настороженно относиться к неожиданным видеозвонкам.

RSS: Новости на портале Anti-Malware.ru