Арсенал шифровальщика LockBit дополнили модулем для macOS-устройств

Арсенал шифровальщика LockBit дополнили модулем для macOS-устройств

Арсенал шифровальщика LockBit дополнили модулем для macOS-устройств

Неделю назад на VirusTotal был загружен ZIP-файл, который при проверке был опознан как LockBit. Вредоносный архив содержит набор шифраторов: 16 экзешников ELF и один Mach-O. Анализ показал, что последний — это тестовый образец, которому не хватает ряда функций для правильной работы.

Шифровальщик LockBit до сих пор использовался, и крайне успешно, для атак на корпоративные серверы Windows, Linux и ESXi. Обнаруженный экспертами бандл был создан 20 марта: по состоянию на 17 апреля его распознают 36 из 63 антивирусов из коллекции VirusTotal.

Новый набор шифраторов зловреда нацелен в основном на Linux/ESXi/FreeBSD и поддерживает ряд CPU-архитектур: ARM/AArch, MIPS64, SPARC, s390x, PowerPC. Файл Mach-O ориентирован на новейшие «яблочные» компьютеры на чипах Apple Silicon (M1) и пока плохо детектится (9/60 на 17 апреля).

Проведенный в BleepingComputer анализ содержимого файла Mach-O показал, что в коде присутствуют строки, неуместные для macOS-зловреда. Так, в нем обнаружен список из 65 расширений и имен файлов-исключений, ассоциируемых с Windows. Кроме того, были найдены многочисленные ссылки на ESXi, хотя VMware однозначно заявила, что не будет поддерживать Apple M1.

Почти все строки, имеющие отношение к ESXi и Windows, также присутствуют в шифраторах LockBit для MIPS и FreeBSD, что может свидетельствовать об общей кодовой базе. Все эти сборки показались аналитикам сырыми, не готовыми к развертыванию в атаках.

Выводы BleepingComputer подтвердили Азим Ходжибаев из Cisco Talos и специалист по macOS-угрозам Патрик Уордль (Patrick Wardle). Последний при этом отметил, что M1-шифратору для корректной работы не хватает некоторых функций, а также отсутствует адекватная цифровая подпись.

По мнению Уордля, шифратор LockBit для M1 основан на Linux-версии кода и пока не учитывает специфику macOS. При его запуске происходит сбой из-за ошибки переполнения буфера, поэтому на настоящий момент зловред не способен нанести большой вред.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

Ещё один сбой Cloudflare вызвал массовые 500-ошибки — сайты по миру легли

Cloudflare снова заставила интернет поволноваться. Пользователи по всему миру начали жаловаться на массовые «500 Internal Server Error», а некоторые сайты и вовсе перестали загружаться. Причина оказалась не в локальных сбоях — проблемы возникли у самой Cloudflare, на которой держится огромное количество веб-платформ.

Сервис подтвердил, что разбирается с инцидентом. По данным компании, неполадки затронули Cloudflare Dashboard и связанные API.

А это значит, что запросы могут падать с ошибками, а часть административных функций — работать нестабильно.

Ситуация оказалась настолько масштабной, что даже DownDetector, который обычно помогает отслеживать сбои, сам пострадал от отключения — он тоже стал выдавать ошибки.

Источник: BleepingComputer

 

Напоминание на всякий случай: «500 Internal Server Error» — это серверная проблема, а не ваш интернет или браузер.

Cloudflare уже сообщил, что внедрил исправление. По словам компании, сайты постепенно начнут возвращаться в рабочий режим.

Следим за восстановлением.

Напомним, буквально полмесяца назад крупные интернет-ресурсы перестали открываться из-за очередного масштабного сбоя в Cloudflare. Проблемы затронули сразу множество популярных сервисов: пользователи жаловались на недоступность X (бывший Twitter), Spotify, Zoom, ChatGPT, Letterboxd и ряда других крупных платформ.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

RSS: Новости на портале Anti-Malware.ru