Шифровальщик PE32 атакует бизнес в России: выкуп до $150 000

Шифровальщик PE32 атакует бизнес в России: выкуп до $150 000

Шифровальщик PE32 атакует бизнес в России: выкуп до $150 000

В феврале 2025 года российский малый и средний бизнес столкнулся с новой киберугрозой — программой-вымогателем PE32. Новый шифровальщик требует выкуп в размере от 500 до 150 000 долларов США в биткоинах (50 000 – 15 000 000 рублей по текущему курсу) за расшифровку данных.

Об этой киберугрозе сообщили криминалисты F6 в своем блоге.

  • Цель: Вымогательство денег у организаций.
  • Жертвы: Российские компании малого и среднего бизнеса.
  • Метод атаки: Проникновение через скомпрометированные службы удаленного доступа.
  • Технологии: Разработан на языке программирования Rust, использует трехраундовое шифрование файлов, а также является одной из первых программ-вымогателей, использующих постквантовую криптографию.
  • Особенности: В отличие от большинства шифровальщиков, атакующие не похищают данные жертв, а взаимодействие с пострадавшими ведут через электронную почту и Telegram. Контактные данные преступников также используются в других партнерских программах.

С 2022 года количество атак программ-вымогателей в России неуклонно растет, при этом значительная часть группировок имеет проукраинские или ближневосточные корни. Восточные партнерские программы, такие как Mimic, Proton/Shinra, Proxima, Enmity/Mammon, LokiLocker/BlackBit, RCRU64, HardBit, Sauron, TeslaRVNG и другие, продолжают атаковать российские организации.

В 2024 году зафиксирован тренд перехода шифровальщиков на атаки Linux-систем наряду с традиционными атаками на Windows. Например, партнерская программа Proxima/BlackShadow адаптировала свои инструменты для Linux. В августе 2024 года появилась новая версия Enmity — программа Mammon, использующая двухпроходное шифрование.

PE32 стал первым выявленным персидским шифровальщиком, разработанным на Rust. Однако он не является первой программой-вымогателем на этом языке, использованной для атак в России — ранее была обнаружена программа Muliaka, предназначенная для атак на виртуальные среды ESXi.

Первые атаки PE32 зафиксированы в середине февраля 2025 года. Исследователи F6 обнаружили, что номера версий шифровальщика (4.0.1 и 4.1.1) указаны в коде вредоносных программ. Более ранние версии PE32 загружались на VirusTotal еще с 4 января 2025 года через анонимные сети Tor и VPN. Специалисты полагают, что таким образом разработчик тестировал уровень детектирования своего софта антивирусными решениями и совершенствовал его защиту от обнаружения.

Рекомендации по защите Чтобы минимизировать риск заражения, экспертное сообщество рекомендует:

  • Использовать многофакторную аутентификацию (MFA) для защиты удаленного доступа.
  • Обновлять системы и программное обеспечение до актуальных версий.
  • Проводить регулярные резервные копирования данных и хранить их в изолированных средах.
  • Ограничить доступ к критически важным системам и мониторить подозрительную активность в сети.

Кибератаки с применением шифровальщиков становятся все более изощренными, а преступники продолжают совершенствовать свои инструменты. Важно своевременно принимать меры защиты, чтобы избежать финансовых и репутационных потерь.

Яндекс Пэй окончательно исчез из App Store

Приложение «Яндекс Пэй» удалили из App Store во всех регионах. Уже установленная версия продолжит работать, а деньги клиентов, как заверяет компания, остаются в безопасности. Но есть нюанс: скачать приложение заново или обновить его теперь не получится.

Поэтому владельцам iPhone советуют не удалять «Яндекс Пэй».

Корпорация также рекомендует отключить автоматическую загрузку обновлений: «Настройки» → «Приложения» → App Store → «Автоматические загрузки» → «Обновления ПО».

Если приложение всё-таки пропало, воспользоваться сервисом можно на сайте pay.yandex.ru. Веб-версию разрешается вынести на домашний экран: для этого нужно открыть её в Safari, нажать «Поделиться» и выбрать «На экран “Домой”».

Пользователям Android пока проще. «Яндекс Пэй» по-прежнему доступен в Google Play, а скачать и обновить приложение можно также через альтернативные магазины, включая RuStore.

Первая волна удаления прошла ещё 7 июля 2026 года: тогда приложение исчезло из App Store почти во всех регионах, кроме России. Теперь пропала и последняя витрина.

Возможной причиной называют ограничения против банковских сервисов «Яндекса», вошедшие в 21-й пакет санкций Евросоюза 24 июля, однако официального подтверждения этой связи нет.

В «Яндекс Пэй» обещают продолжать развивать сервисы и что-нибудь придумать с приложением. Пока же рецепт для владельцев iPhone простой: не удалять, не обновлять и держать веб-версию под рукой.

Напомним, в конце июня из российского App Store пропали сервисы VK: «Музыка», «Мессенджер», «Видео», «Знакомства», Skillbox и «Дзен». А в начале того же месяца из App Store также пропало приложение мессенджера МАКС.

RSS: Новости на портале Anti-Malware.ru