Изменение метода шифрования ESXiArgs осложнило возврат данных без выкупа

Изменение метода шифрования ESXiArgs осложнило возврат данных без выкупа

Изменение метода шифрования ESXiArgs осложнило возврат данных без выкупа

Зафиксирована новая волна атак шифровальщика ESXiArgs. Как оказалось, его создатели скорректировали код, и разработанные экспертами методы восстановления виртуальных машин VMware ESXi перестали работать.

Вчера на форуме BleepingComputer появилось сообщение админа о повторном заражении ESXiArgs. Автор поста просил помощи, так как декриптор CISA, выручивший его в прошлый раз, на сей раз отказал при попытках вернуть содержимое сервера.

Анализ предоставленного семпла показал, что сценарий encrypt.sh вредоноса слегка изменился, в результате он стал шифровать намного больше данных в крупных файлах.

Названный bash-скрипт вначале ищет файлы виртуальных машин по списку расширений:

  • .vmdk
  • .vmx
  • .vmxf
  • .vmsd
  • .vmsn
  • .vswp
  • .vmss
  • .nvram
  • .vmem

Для каждой находки он проверяет размер файла; если вес меньше 128 Мбайт, содержимое шифруется целиком, блоками по 1 Мбайт. Для более емких файлов по заданной схеме вычисляется значение size_step, и зловред начинает шифровать данные с пропуском.

Так, при размере шага «45» содержимое обработанного файла в 4,5 Гбайт выглядит следующим образом: 1 Мбайт шифрованных данных – 45 Мбайт нешифрованных, 1 Мбайт шифрованных данных – 45 Мбайт нешифрованных, и т. д. И чем крупнее файл, тем больше блоки данных, оставленных без изменений.

На этом и сыграли турецкие исследователи, предложив действенный способ восстановления серверов, атакованных ESXiArgs. Их наработки легли в основу декриптора, созданного в CISA.

В новой версии вредоноса эта возможность закрыта: шифратор остался без изменений, но для метода size_step задали значение «1». В итоге зловред теперь преобразует большие файлы, чередуя одинаковые блоки данных: 1 Мбайт шифрует, 1 Мбайт игнорирует, то есть половина содержимого становится непригодной для восстановления ВМ прежним способом.

 

Вирусописатели также убрали BTC-адрес из текста записки о выкупе. Возможно, такое изменение вызвано повышенным интересом ИБ-сообщества к биткоин-кошелькам вымогателей — такие адреса начали активно отслеживать.

 

Экспертов особо заинтересовали новые сообщения форумчан, в которых говорилось, что на атакованном сервере был отключен протокол SLP. Это означает, что уязвимость, которую прежде считали причиной заражений ВМ ESXi, теперь не используется. Проверки на наличие бэкдора vmtool.py, замеченного во время первой волны атак ESXiArgs, дали отрицательный результат.

Новым жертвам заражения BleepingComputer советует все же попытать счастья, прогнав скрипт CISA. Эксперты также напоминают, что на их форуме поддержки создана специальная ветка, посвященная ESXiArgs, и любая слитая туда информация может оказаться полезной для всех жертв шифровальщика.

Один символ, и root: для уязвимости в ядре Linux вышел рабочий эксплойт

У администраторов Linux появился ещё один повод проверить наличие обновлений ядра. Исследователи в области безопасности опубликовали подробный рабочий эксплойт для уязвимости CVE-2026-23111, которая позволяет обычному пользователю получить права root и даже выбраться за пределы контейнера.

Проблема скрывалась в подсистеме nf_tables, отвечающей за фильтрацию сетевого трафика в Linux.

Причём причина уязвимости оказалась почти анекдотической: ошибка сводилась фактически к одному неверному символу в коде. Патч, который разработчики выпустили ещё в феврале, занял всего одну строку.

Исследователь Оливер Зибер из Exodus Intelligence построил полноценную цепочку эксплуатации, которая позволяет непривилегированному пользователю повысить права до root. Более того, атака работает даже из контейнеризированной среды, позволяя выйти за её пределы и получить контроль над хостовой системой.

Эксплойт уже успешно протестировали на Debian Bookworm, Debian Trixie, Ubuntu 22.04 LTS и Ubuntu 24.04 LTS. Отдельную реализацию атаки ранее подготовили специалисты FuzzingLabs, которые воспроизвели проблему на RHEL 10.

Хорошая новость заключается в том, что уязвимость не позволяет атаковать систему удалённо. Злоумышленнику сначала необходимо получить хотя бы минимальный доступ к машине — например, через взломанный сервис, контейнер или учётную запись пользователя.

Плохая новость — именно такие сценарии сегодня встречаются чаще всего. После получения первоначального доступа подобные локальные уязвимости становятся удобным инструментом для полного захвата системы.

Особенно рискуют системы, где включены пользовательские пространства имён (user namespaces) и используется nf_tables. Такая конфигурация встречается на большинстве современных Linux-дистрибутивов по умолчанию.

На данный момент признаков эксплуатации CVE-2026-23111 в реальных кибератаках не зафиксировано. Однако технические подробности и рабочий код уже доступны публично. Причём первый публичный эксплойт появился ещё в апреле, а теперь исследователи опубликовали детальное руководство по эксплуатации.

RSS: Новости на портале Anti-Malware.ru