Вымогатель VECT 2.0 уничтожает файлы, размер которых превышает 128 Кб - «Новости» » Интернет технологии
sitename
Gigabyte выпустила дырявую видеокарту — в плате Aorus GeForce RTX 5080 Infinity Wood оказалось четыре огромных выреза - «Новости сети»
Gigabyte выпустила дырявую видеокарту — в плате Aorus GeForce RTX 5080 Infinity Wood оказалось четыре огромных выреза - «Новости сети»
Microsoft представила ИИ, который сам ищет уязвимости ПО и устраняет их за минуты — он превзошёл Mythos 5 - «Новости сети»
Microsoft представила ИИ, который сам ищет уязвимости ПО и устраняет их за минуты — он превзошёл Mythos 5 - «Новости сети»
Китай наладил массовое производство собственных машин для выпуска 7-нм чипов — первые DUV-литографы выйдут уже в этом году - «Новости сети»
Китай наладил массовое производство собственных машин для выпуска 7-нм чипов — первые DUV-литографы выйдут уже в этом году - «Новости сети»
Инсайдер: для Resident Evil Requiem и Resident Evil Veronica выйдут большие сюжетные дополнения, но придётся набраться терпения - «Новости сети»
Инсайдер: для Resident Evil Requiem и Resident Evil Veronica выйдут большие сюжетные дополнения, но придётся набраться терпения - «Новости сети»
«Словно скрестили Dishonored и "Тёмную башню"»: игроков заинтриговал первый геймплей апокалиптического вестерна Guns of Eschaton - «Новости сети»
«Словно скрестили Dishonored и "Тёмную башню"»: игроков заинтриговал первый геймплей апокалиптического вестерна Guns of Eschaton - «Новости сети»
Взлом Suno привел к утечке данных 55,3 млн аккаунтов - «Новости»
Взлом Suno привел к утечке данных 55,3 млн аккаунтов - «Новости»
Бывшие северокорейские хакеры взломали Центробанк КНДР - «Новости»
Бывшие северокорейские хакеры взломали Центробанк КНДР - «Новости»
Правоохранители отключили фишинговую платформу Kratos и арестовали ее разработчика - «Новости»
Правоохранители отключили фишинговую платформу Kratos и арестовали ее разработчика - «Новости»
BitMEX завершает работу после 11 лет на рынке - «Новости»
BitMEX завершает работу после 11 лет на рынке - «Новости»
GitHub снижает выплаты по программе bug bounty - «Новости»
GitHub снижает выплаты по программе bug bounty - «Новости»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Вымогатель VECT 2.0 уничтожает файлы, размер которых превышает 128 Кб - «Новости»

Исследователи из компании Check Point предупредили, что вымогатель VECT 2.0 на практике работает как вайпер. Из-за ошибки в реализации шифрования малварь безвозвратно уничтожает файлы крупнее 128 Кб, и восстановить их не смогут даже сами хакеры.


VECT 2.0 рекламируется как RaaS-платформа (ransomware-as-a-service) с партнерской программой. Операторы вредоноса ищут «партнеров» через BreachForums, раздают ключи доступа в личных сообщениях. Причем, согласно опубликованному в прошлом месяце отчету Data Security Council of India (DSCI), с новичков берут 250 долларов США в Monero, но с кандидатов из стран СНГ плату не взимают.





Кроме того, недавно группировка объявила о партнерстве с TeamPCP — хак-группой, которую связывают с атаками на цепочки поставок Trivy, LiteLLM, Telnyx и Европейскую комиссию. Судя по всему, партнеры VECT должны были использовать такие компрометации для развертывания шифровальщика в инфраструктуре жертв.


Однако, как обнаружили исследователи Check Point, версии малвари VECT 2.0 для Windows, Linux и ESXi содержат один и тот же критический баг. Вредонос разбивает каждый крупный файл на четыре части и шифрует их независимо, генерируя для каждого блока свой 12-байтный nonce. Но все значения записываются в один и тот же буфер памяти, поэтому каждый новый nonce перезаписывает предыдущий.



Вымогатель VECT 2.0 уничтожает файлы, размер которых превышает 128 Кб - «Новости»


В итоге на диск попадает только последний nonce. Первые три теряются: они не сохраняются в файле и не отправляются операторам. Так как для расшифровки ChaCha20-IETF нужны и 32-байтный ключ, и точный 12-байтный nonce, восстановление первых трех четвертей всех крупных файлов становится невозможным.


В результате VECT 2.0 не просто шифрует, но действует как вайпер — уничтожает примерно 75% содержимого файла. То есть даже если заплатят выкуп, дешифратор не поможет, ведь атакующие тоже не располагают информацией, необходимой для восстановления поврежденных данных.


«Крупным» файлом для малвари является все, что больше 128 Кб (131 072 байта). В корпоративной среде под эти рамки подпадает практически все, что имеет ценность: базы данных, диски виртуальных машин, бэкапы, почтовые ящики, документы и таблицы. Как отмечают эксперты, после реальной атаки не уцелеют никакие важные данные.


При этом VECT 2.0 старается выглядеть как зрелый вымогательский проект. Windows-версия вредоноса может шифровать локальные, съемные и сетевые диски, проверяет наличие 44 ИБ-инструментов и отладчиков, закрепляется в системе через Safe Mode и содержит шаблоны скриптов для латерального перемещения.


ESXi-вариант перед шифрованием запускает геофенсинг и антиотладочные проверки, а также пытается распространяться через  SSH. Linux-версия, в свою очередь, использует ту же кодовую базу, что и ESXi, однако обладает урезанным набором функций.


В своем отчете специалисты отдельно подчеркивают, что геозонирование VECT выглядит странно: малварь завершает работу без шифрования файлов, если обнаруживает, что работает в любой из стран СНГ. Однако в список исключений также добавлена Украина, что редко встречается в атаках после 2022 года. В Check Point считают, что это может указывать на старую кодовую базу или на генерацию части кода с помощью ИИ, обученного на устаревших данных.


Исследователи из компании Check Point предупредили, что вымогатель VECT 2.0 на практике работает как вайпер. Из-за ошибки в реализации шифрования малварь безвозвратно уничтожает файлы крупнее 128 Кб, и восстановить их не смогут даже сами хакеры. VECT 2.0 рекламируется как RaaS-платформа (ransomware-as-a-service) с партнерской программой. Операторы вредоноса ищут «партнеров» через BreachForums, раздают ключи доступа в личных сообщениях. Причем, согласно опубликованному в прошлом месяце отчету Data Security Council of India (DSCI), с новичков берут 250 долларов США в Monero, но с кандидатов из стран СНГ плату не взимают. Кроме того, недавно группировка объявила о партнерстве с TeamPCP — хак-группой, которую связывают с атаками на цепочки поставок Trivy, LiteLLM, Telnyx и Европейскую комиссию. Судя по всему, партнеры VECT должны были использовать такие компрометации для развертывания шифровальщика в инфраструктуре жертв. Однако, как обнаружили исследователи Check Point, версии малвари VECT 2.0 для Windows, Linux и ESXi содержат один и тот же критический баг. Вредонос разбивает каждый крупный файл на четыре части и шифрует их независимо, генерируя для каждого блока свой 12-байтный nonce. Но все значения записываются в один и тот же буфер памяти, поэтому каждый новый nonce перезаписывает предыдущий. В итоге на диск попадает только последний nonce. Первые три теряются: они не сохраняются в файле и не отправляются операторам. Так как для расшифровки ChaCha20-IETF нужны и 32-байтный ключ, и точный 12-байтный nonce, восстановление первых трех четвертей всех крупных файлов становится невозможным. В результате VECT 2.0 не просто шифрует, но действует как вайпер — уничтожает примерно 75% содержимого файла. То есть даже если заплатят выкуп, дешифратор не поможет, ведь атакующие тоже не располагают информацией, необходимой для восстановления поврежденных данных. «Крупным» файлом для малвари является все, что больше 128 Кб (131 072 байта). В корпоративной среде под эти рамки подпадает практически все, что имеет ценность: базы данных, диски виртуальных машин, бэкапы, почтовые ящики, документы и таблицы. Как отмечают эксперты, после реальной атаки не уцелеют никакие важные данные. При этом VECT 2.0 старается выглядеть как зрелый вымогательский проект. Windows-версия вредоноса может шифровать локальные, съемные и сетевые диски, проверяет наличие 44 ИБ-инструментов и отладчиков, закрепляется в системе через Safe Mode и содержит шаблоны скриптов для латерального перемещения. ESXi-вариант перед шифрованием запускает геофенсинг и антиотладочные проверки, а также пытается распространяться через SSH. Linux-версия, в свою очередь, использует ту же кодовую базу, что и ESXi, однако обладает урезанным набором функций. В своем отчете специалисты отдельно подчеркивают, что геозонирование VECT выглядит странно: малварь завершает работу без шифрования файлов, если обнаруживает, что работает в любой из стран СНГ. Однако в список исключений также добавлена Украина, что редко встречается в атаках после 2022 года. В Check Point считают, что это может указывать на старую кодовую базу или на генерацию части кода с помощью ИИ, обученного на устаревших данных.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: