Новости

Вымогатель VECT 2.0: критическая ошибка превращает шифровальщик в вайпер

Исследователи из Check Point выявили, что VECT 2.0 — новый вымогатель, распространяемый по модели Ransomware-as-a-Service (RaaS). Из-за программной ошибки работает как вайпер. Вредонос безвозвратно уничтожает содержимое файлов размером более 128 Кб, делая восстановление невозможным даже для самих злоумышленников.

Как работает VECT 2.0

1. Платформа RaaS: операторы ищут «партнёров» на теневых форумах, предоставляя им доступ к инфраструктуре и ключам. Для новичков из стран СНГ доступ бесплатный.
2. Геофенсинг: вредонос не активируется в определенных странах, что может указывать на устаревшую кодовую базу или использование ИИ при генерации кода.
3. Функционал: версии для Windows, Linux и ESXi поддерживают латеральное перемещение, антиотладку, закрепление в системе и распространение через SSH.
При шифровании крупных файлов (>128 Кб) вредонос делит их на 4 блока и для каждого генерирует свой 12-байтный nonce. Однако из-за бага все nonce записываются в один буфер, и в итоге сохраняется только последний. Первые три блока становятся невосстановимыми, так как для их расшифровки нужны уникальные nonce, которые теряются.

Последствия:

- 75% содержимого крупных файлов уничтожается безвозвратно.
- Даже уплата выкупа не поможет: дешифратор не сможет восстановить данные, поскольку у злоумышленников нет нужных nonce.
- Под удар попадают базы данных, виртуальные машины, бэкапы и корпоративные документы.
VECT 2.0 — пример того, как ошибки в коде вымогателей могут привести к катастрофическим последствиям для жертв. В данном случае атака приводит не к шантажу, а к полной потере данных, что делает этот вредонос особенно опасным для бизнеса и организаций.

Эксперты рекомендуют регулярно обновлять системы, хранить резервные копии офлайн и использовать современные средства защиты от вымогателей.
Кибератаки