Linux-версия нового шифровальщика RTM нацелена на серверы VMware ESXi

Linux-версия нового шифровальщика RTM нацелена на серверы VMware ESXi

Linux-версия нового шифровальщика RTM нацелена на серверы VMware ESXi

Исследователи из Uptycs обнаружили в даркнете рекламу партнерки RTM Team Locker на основе зловреда, способного шифровать файлы на Windows-машинах, NAS-устройствах и серверах VMware ESXi.

Анализ образца вредоносного Linux-экзешника подтвердил, что он ориентирован на ESXi-хосты. Вектор начального доступа пока не установлен.

Криминальная группировка RTM известна ИБ-сообществу с 2015 года. Недавно команда запустила свой RaaS-сервис (Ransomware-as-a-Service, шифровальщик как услуга) на основе вредоноса для Windows. Чтобы оставаться в тени, операторы ввели жесткие правила.

Аффилиатам под угрозой бана запрещается обижать медиков, правоохранителей, широко известные компании, а также проводить атаки на объекты критической инфраструктуры (КИИ) и в странах бывшего СНГ. Участники партнерки не должны разглашать коды своих сборок и бездействовать более 10 дней, в противном случае их аккаунт будет удален без предупреждения.

Сам шифровальщик тоже пытается противодействовать анализу и обнаружению. Исполняемый код статически откомпилирован, отладочная информация вычищена; после выполнения основной задачи зловред чистит все журналы и удаляет себя.

Работу RTM Locker на узлах ESXi обеспечивают две команды. Одна позволяет перечислить все запущенные виртуальные машины, другая — прибить их, чтобы можно было без помех приступить к шифрованию.

 

Список расширений файлов, подлежащих обработке, состоит из .log, .vmdk, .vmem, .vswp и .vmsn. Шифратор, по словам аналитиков, создан на основе слитого в Сеть кода Babuk. Шифрование тоже осуществляется с использованием эллиптических кривых Диффи – Хеллмана, а поточный шифр Sosemanuk заменен ChaCha20.

К имени зашифрованных файлов добавляется расширение .RTM, во всех папках с такими объектами создается записка для жертвы. Для исправления ситуации вымогатели предлагают связаться с ними через Tox — в течение двух суток, иначе все узнают о порочащем репутацию инциденте.

 

С прошлого года шифровальщики, заточенные под ESXi, неустанно множатся. Поддержка этой платформы была впервые реализована в BlackCat/ALPHV, затем появилась и в других вредоносах этого класса, в том числе у печально известных Black Basta и LockBit.

Популярность набирают кросс-платформенные зловреды, способные атаковать ESXi (RedAlert, Luna, GwisinLocker). В этом году с той же целью обновился Royal, всплыли также специализированные зловреды — Nevada и ESXiArgs.

Российским операторам разрешат запускать 5G на оборудовании для 4G

«Билайн», «Мегафон», МТС и Т2 смогут разворачивать сети 5G на уже работающих базовых станциях и частотах, ранее выделенных под LTE. Соответствующий проект Минцифры подготовило для Государственной комиссии по радиочастотам после обсуждения с операторами и ведомствами.

Ключевое слово — технологическая нейтральность. Операторы получат право использовать для 5G имеющиеся диапазоны 4G, а также действующее иностранное оборудование, установленное до 1 сентября 2026 года.

Это позволит не ждать полного строительства новой инфраструктуры и запустить связь пятого поколения значительно быстрее.

Дополнительно операторам планируют выделить полосы в диапазоне 4,63-4,99 ГГц. Они предназначены для высокопроизводительных сетей и новых сервисов, включая промышленные решения. Правда, чудес с покрытием ждать не стоит: такие частоты обеспечивают высокую скорость, но хуже распространяются на большие расстояния и через препятствия.

Первые коммерческие услуги 5G должны появиться в городах с населением более миллиона человек не позднее 31 декабря 2027 года. До 2031-го сети в новом диапазоне будут поэтапно разворачивать в наиболее популярных локациях мегаполисов. Сначала пятое поколение доберётся до центров городов, деловых кварталов и мест с высокой нагрузкой, а уже потом, возможно, и до остальных.

Одновременно с 2027 года начнётся переход на российские базовые станции. Полностью завершить его операторы должны до конца 2031-го.

Таким образом, отечественный 5G стартует не с чистого листа, а на плечах существующих сетей и иностранного железа. Зато ждать идеального технологического будущего ещё пять лет не придётся: сначала запустят как есть, а импортозамещать будут уже по дороге.

RSS: Новости на портале Anti-Malware.ru