Шифровальщик IceFire теперь атакует не только Windows, но и Linux

Шифровальщик IceFire теперь атакует не только Windows, но и Linux

Шифровальщик IceFire теперь атакует не только Windows, но и Linux

Киберпреступники, стоящие за атаками программы-вымогателя IceFire, переключились и на Linux. Специально для этих целей злоумышленники разработали соответствующий шифровальщик, на который обратили внимание исследователи из SentinelLabs.

По словам специалистов, в ходе новых атак операторам IceFire уже удалось взломать сети нескольких СМИ и организаций сферы развлечений. Согласно отчёту, кампания стартовала в середине февраля.

Как только злоумышленники проникают в сеть жертвы, они разворачивают новый вариант вредоносной программы, шифрующий системы Linux. При запуске IceFire принимается за определённые файлы, добавляя им расширение «.ifire».

Интересно, что по завершении процесса шифрования вредонос пытается замести следы и удалить свой бинарник из системы. IceFire не шифрует все файлы, специально исключая ряд путей. Это делается для того, чтобы не пострадали критические системные компоненты.

Операторы IceFire действуют с марта 2022 года, тем не менее их активность зачастую была скачкообразная:

 

Следует учитывать, что шифровальщик эксплуатирует уязвимость десериализации в софте IBM Aspera Faspex (CVE-2022-47986).

«В сравнении с Windows-версией заточенный под Linux образец сложнее развернуть в системе жертвы. Поскольку многие Linux-системы представляют собой серверы, фишинг и атаки вида drive-by-download работают хуже», — пишет SentinelLabs.

«Чтобы обойти эти ограничения, злоумышленники задействуют уязвимости в софте».

В «Облаке КИИ» РТК-ЦОД появились новые функции управления и защиты

РТК-ЦОД обновил программную основу своего «Облака КИИ» — защищённой облачной платформы для размещения объектов критической информационной инфраструктуры. Речь идёт о решениях экосистемы «Базис»: Basis Dynamix, Basis Virtual Security.

Обновление затронуло тот самый инфраструктурный слой, на котором держится облако для чувствительных и регулируемых систем.

После апдейта заказчикам стали доступны более гибкое управление объёмом хранилища, перемещение виртуальных машин между узлами для балансировки нагрузки, а также новые функции межсетевого экрана и управления его политиками.

Эти возможности соответствуют тому, что ранее заявлялось для релиза Basis Dynamix, где «Базис» добавил десятки доработок для управления динамической ИТ-инфраструктурой.

Само «Облако КИИ» РТК-ЦОД запустил ещё в октябре 2024 года. Компания позиционирует его как первое в России мультитенантное защищённое облако, построенное на отечественных программных и аппаратных решениях. Платформа изначально создавалась под размещение систем, для которых важны и импортонезависимость, и соответствие требованиям регуляторов.

Ключевой момент здесь не только в самой виртуализации, но и в требованиях по защите. Ранее РТК-ЦОД сообщал, что «Облако КИИ» аттестовано по требованиям приказа ФСТЭК № 239 и может использоваться для размещения объектов КИИ до второй категории значимости включительно, а также для систем с жёсткими требованиями по защите персональных данных и государственных ИС.

Нынешнее обновление — не просто «техническая профилактика», а скорее плановая доработка платформы, которая должна сделать работу с защищённой инфраструктурой более удобной и управляемой. Особенно для тех заказчиков, которым нужно не просто облако, а облако, вписанное в российскую нормативную и ИБ-реальность.

RSS: Новости на портале Anti-Malware.ru