Группировка Vect уничтожает данные вместо шифрования: почему выкуп платить бессмысленно
Организации, ставшие жертвами недавних атак на цепочки поставок через инструменты Trivy и LiteLLM, столкнулись с критической угрозой. Как сообщают эксперты Check Point Research, программное обеспечение хакерской группы Vect, которое позиционируется как вирус-вымогатель, на самом деле является вайпером — вредоносным кодом, безвозвратно уничтожающим данные. Любые попытки договориться со злоумышленниками не приведут к возврату информации.
Масштабы заражения и сомнительные заявления хакеров
С января текущего года на специализированном ресурсе Vect в даркнете были опубликованы данные 25 организаций. Особая активность началась в марте, когда злоумышленники переключились на компрометацию инструментов для разработчиков. По словам руководителя группы в Check Point Research Эли Смаджи, в середине апреля хакеры заявили о взломе таких крупных компаний, как Guesty (объем данных составил 700 ГБ) и S&P Global (250 ГБ). Однако независимого подтверждения этих утечек нет, как и данных о том, платили ли пострадавшие выкуп.
Группировка Vect действует в партнерстве с командой TeamPCP. Вместе они внедряют самораспространяющееся вредоносное ПО в системы безопасности и среды разработки. На хакерских форумах злоумышленники активно рекламируют свою платформу для переговоров и конструктор вирусов, утверждая, что их целями станут еще более крупные инфраструктурные проекты.
Критическая ошибка в коде превратила вымогателя в инструмент уничтожения
Специалисты по кибербезопасности проанализировали работу Vect 2.0 и пришли к выводу, что разработчики вируса обладают низкой квалификацией. Из-за ошибок в архитектуре программа не шифрует, а безвозвратно портит файлы размером более 128 КБ (около 131 000 байт).
В техническом отчете отмечается, что полное восстановление данных невозможно ни при каких условиях, даже если атакующий предоставит ключ. Особенности работы вредоноса делают его деструктивным для всех типов корпоративной информации:
- Уничтожаются базы данных и образы виртуальных машин.
- Повреждаются практически все текстовые документы и архивы.
- Становятся нечитаемыми резервные копии, хранящиеся на зараженных серверах.
Технические причины невозможности дешифровки
Проблема затрагивает версии вредоносного ПО для операционных систем Windows, Linux и гипервизоров ESXi. Все они используют библиотеку libsodium для шифрования, но с грубыми нарушениями логики. При обработке файлов, чей размер превышает 128 КБ, алгоритм отбрасывает три из четырех необходимых криптографических меток (нонсов). Без этих фрагментов расшифровка данных математически невыполнима.
В обзоре ситуации эксперты подчеркивают, что авторы Vect пытались скопировать функции профессиональных хакерских инструментов, но не справились с реализацией. В итоге созданное ими программное обеспечение не позволяет вести бизнес на вымогательстве, так как у жертвы физически не остается возможности вернуть свои активы после оплаты.
Твитнуть
Просмотров: 10; 
