ФБР обезвредило серверы вымогателей из группировки Radar/Dispossessor

ФБР обезвредило серверы вымогателей из группировки Radar/Dispossessor

ФБР обезвредило серверы вымогателей из группировки Radar/Dispossessor

ФБР в понедельник отчиталось об успешной ликвидации инфраструктуры группировки Radar/Dispossessor в США, Британии и Германии.

В США и Великобритании правоохранительные органы изъяли по три сервера, в Германии — 18, а также в общей сложности 9 доменных имен (8 в США и одно в ФРГ).

Операция проводилась в кооперации с правоохранительными органами Британии и ФРГ.

«С момента создания в августе 2023 года, Radar/Dispossessor быстро превратились в международную влиятельную группу вымогателей, нацеленную на малый и средний бизнес и организации от производства, развития, образования и нападения на них, здравоохранение, финансовые услуги и транспортный сектор», — говорится в официальном заявлении ФБР, посвященном операции против киберпреступников.

По данным издания The Hacker News, Radar/Dispossessor откололась от группировки LockBit. Ее руководитель известен под ником Brain. Обычно хакеры использовали для проникновения эксплуатацию уязвимостей и подбор простых паролей.

Как и LockBit, Radar/Dispossessor использовала модель «двойного вымогательства», когда данные не только шифровались, но и похищались, а жертву шантажировали фактом публикации украденной информации на публичных ресурсах. Также данная группировка довольно часто атаковала своих жертв повторно. В общей сложности от деятельности группировки пострадали 43 компании в различных мировых регионах.

Telegram Desktop удалил почти 800 ГБ данных из-за проверки орфографии

Пользователь Хабра под ником virtual-anvil обнаружил опасную ошибку в Telegram Desktop для Windows: мессенджер рекурсивно очищал папку C:\custom, где хранились программы, проекты и другие данные общим объёмом около 800 ГБ.

Сначала перестали запускаться приложения — их EXE-файлы просто исчезли. Папки оставались, а содержимое постепенно растворялось.

Проверка через Process Monitor показала, что Telegram самостоятельно открывал C:\custom, обходил вложенные каталоги и запрашивал права на удаление файлов.

Причиной оказалась не вредонос и даже не апдейтер, решивший выйти из-под контроля, а библиотека проверки орфографии lib_spellcheck. Telegram хранит добавленные пользователем слова в файле custom. После изменений в версии 7.1.0 Windows-код начал обращаться к этому словарю, но путь к рабочей папке оставался пустым.

К пустой строке добавлялось /custom, а Qt превращал её в C:\custom. Код ожидал увидеть служебный файл, находил вместо него каталог и запускал removeRecursively(), методично удаляя всё доступное.

Ошибка затронула Telegram Desktop 7.1.0 и 7.1.1 для Windows со встроенной проверкой орфографии. Версии находились в распространении около 66 часов. На Linux и macOS такую цепочку не обнаружили.

Пользователь передал разработчикам логи и открыл тикет № 31170. Ошибку подтвердили и исправили: путь теперь задаётся до выхода из функции, а библиотеке запретили работать со словарём при пустом адресе. Патч вошёл в Telegram Desktop 7.1.2.

Владельцам версий 7.1.0 и 7.1.1 на Windows стоит немедленно обновиться.

RSS: Новости на портале Anti-Malware.ru