Linux-версия шифровальщика Royal нацелилась на серверы VMware ESXi

Linux-версия шифровальщика Royal нацелилась на серверы VMware ESXi

Linux-версия шифровальщика Royal нацелилась на серверы VMware ESXi

Программе-вымогателю Royal Ransomware добавили поддержку шифрования на устройствах, работающих на базе операционной системы Linux. Теперь шифровальщик активно атакует виртуальные машины VMware ESXi.

Новая версия Royal запускается из консоли и предоставляет оператору возможность управлять процессом шифрования с помощью флагов. Так, флаг –stopvm останавливает все работающие ВМ, чтобы высвободить данные для шифрования; флаг –vmonly ограничивает шифрование виртуальными машинами.

К обработанным файлам добавляется расширение .royal_u (Windows-версия использует .royal). Пострадавшие форумчане BleepingComputer отметили, что расширение виртуального диска (.vmdk) в VMware не изменяется, но весь диск при этом оказывается зашифрованным.

Записка с требованием выкупа README.TXT распечатывается на принтере (Windows-версия традиционно оставляет ее в папках с зашифрованными файлами).

 

Сайт вымогателей размещен в сети Tor. В настоящее время Linux-версию Royal детектируют 30 из 63 антивирусов из коллекции VirusTotal (по состоянию на утро 6 февраля).

Операторы Royal Ransomware обходятся без партнеров; по данным BleepingComputer, они прежде работали в составе группировки Conti. Первые атаки закрытого сообщества были зафиксированы в январе прошлого года.

Вначале вымогатели заимствовали шифратор у других вредоносов — LockBit, BlackCat, затем создали собственный (с выпуском версии Zeon). В сентябре кибергруппа провела ребрендинг; самопальный шифратор обновили, в генерируемых им записках для жертв появилось имя Royal.

Активность шифровальщика возросла, количество образцов, загружаемых жертвами на ID Ransomware, стало множиться:

 

Выбор VMware ESXi в качестве мишени соответствует общей тенденции в мире шифровальщиков. Такие цели позволяют с помощью единственной команды зашифровать данные на множестве серверов; ESXi охотно включают в свои списки не только уже известные зловреды, но и новички: Nevada, ESXiArgs.

Последний примечателен тем, что использует нестандартную криптосхему — в нее включен потоковый шифр Sosemanuk, ранее замеченный лишь у ESXi-версии Babuk. Вымогатель ESXiArgs появился на ИБ-радарах в начале текущего месяца и успел поразить порядка 3200 серверов VMware ESXi.

Минцифры не заставит сайты три года хранить историю активности россиян

Минцифры убрало из новой редакции пакета законопроектов «Антифрод 3.0» требование к владельцам сайтов, приложений и информационных систем три года хранить сведения о регистрации, удалении аккаунтов и аутентификациях пользователей, привязанные к номерам телефонов.

Документ уже направлен на межведомственное согласование, однако обсуждение продолжается, сообщают «Известия».

Поэтому окончательно хоронить спорную норму пока рано: состав пакета ещё может измениться.

Идея должна была помочь при расследовании интернет-мошенничеств. По журналам входов правоохранители могли бы восстановить, кто, когда и с какого устройства посещал сервис, менял учётные данные или удалял аккаунт. Особенно полезно это было бы при использовании одноразовых сим-карт, прокси-серверов и виртуальных машин.

Но вместе с цифровыми уликами сайты получили бы трёхлетний склад потенциальных утечек. В журналах могли оказаться номера телефонов, электронные адреса, IP-адреса, идентификаторы устройств и время активности. Сопоставив такие массивы, можно связать разные аккаунты, изучить привычки человека и подготовить адресный фишинг.

Для бизнеса требование означало бы расходы на серверы, защиту хранилищ, разграничение доступа и безопасное удаление данных. Причём одинаковые обязанности собирались возложить и на крупную социальную сеть, и на небольшой форум или интернет-магазин. Что именно считать регистрационными данными, проект также толком не объяснял.

Из новой версии «Антифрода 3.0» исчезли и другие положения. Среди них — передача и отзыв согласий на обработку персональных данных через «Госуслуги», а также обязанность интернет-площадок проверять телефонные номера работающих через них иностранцев.

RSS: Новости на портале Anti-Malware.ru