Шифровальщик BlackCat улучшил породу и стал еще хитрее

Шифровальщик BlackCat улучшил породу и стал еще хитрее

Шифровальщик BlackCat улучшил породу и стал еще хитрее

Специалисты IBM X-Force опубликовали результаты анализа Sphynx — новой версии BlackCat, объявившейся в феврале этого года. Как оказалось, привнесенные изменения в основном направлены на усиление защиты вымогателя от анализа и детектирования.

Так, обновленный код BlackCat теперь содержит мусор и зашифрованные строки, что затрудняет статический анализ. Вирусописатели также переиначили аргументы, передаваемые бинарнику в командной строке; конфигурационные данные больше не форматируются в JSON, а хранятся в сыром виде.

У вредоноса также появился загрузчик, который расшифровывает пейлоад (XOR, AES-128), и тот уже удаляет теневые копии Windows, шифрует файлы (AES или ChaCha20), создает записки с требованием выкупа, а также ищет в сети другие устройства, пригодные для заражения.

Вредонос BlackCat, он же ALPHV и Noberus, — первый найденный в дикой природе шифровальщик, написанный на Rust. Он активен в интернете с ноября 2021 года и по результативности опережает многих собратьев. В настоящее время на сайте утечек BlackCat числится около 400 жертв.

Пару дней назад там появилась новая запись — с именем Casepoint, оператора облачной платформы юридической помощи, которой в числе прочих пользуются ФБР, Минобороны США и американская комиссия по обороту ценных бумаг (SEC).

 

Официального заявления по этому поводу компания пока не опубликовала, однако в комментарии для Cybernews призналась, что возникла нештатная ситуация и пришлось привлечь сторонних экспертов-криминалистов. Представитель Casepoint не преминул отметить, что информационно-аналитический сервис работает в штатном режиме, простоев не наблюдается.

Директор загрузила документы в DeepSeek и лишилась золотого парашюта

Топ-менеджер московской инженерной компании попыталась получить пять миллионов рублей после увольнения за разглашение коммерческой тайны. Но суд решил, что загружать служебные документы в DeepSeek — не лучший способ заработать золотой парашют. Женщина проработала директором по продажам менее полугода и получала свыше 800 тысяч рублей в месяц.

После увольнения по инициативе работодателя она потребовала через суд изменить формулировку на «по соглашению сторон» и выплатить предусмотренную для такого случая компенсацию в размере пяти миллионов рублей.

Компания возразила: сотрудница неоднократно обращалась с конфиденциальными данными слишком вольно. Она пересылала служебные документы по корпоративной почте, добавляя личный адрес в скрытую копию.

Кроме того, несколько файлов из внутреннего защищённого ресурса оказались загружены в китайскую нейросеть DeepSeek. По мнению работодателя, это создало угрозу перехвата информации.

Суд тоже не нашёл производственной необходимости ни в отправке документов на неподконтрольную компании почту, ни в их размещении в стороннем ИИ-сервисе. Такие действия признали грубым нарушением трудовых обязанностей и разглашением коммерческой и служебной тайны.

Компания также заявила, что после раскрытия конфиденциальной информации во время переговоров один из поставщиков перестал выходить на связь. Дополнительно работодатель сослался на систематическое невыполнение плана продаж.

При этом компания предлагала мировое соглашение: изменить формулировку увольнения и выплатить более 400 тысяч рублей. Бывшая сотрудница отказалась, рассчитывая на полные пять миллионов, но суд отклонил её требования.

История особенно вовремя всплыла после сообщений о попадании переписок пользователей DeepSeek в поисковую выдачу Google. Впрочем, в этом деле доказанная утечка через нейросеть не упоминается, суду хватило самого факта передачи защищённых документов стороннему сервису.

RSS: Новости на портале Anti-Malware.ru