Группировка Vect уничтожает данные вместо шифрования: почему выкуп платить бессмысленно

Группировка Vect уничтожает данные вместо шифрования: почему выкуп платить бессмысленно


(Никто не голосовал)
Загрузка...

Организации, ставшие жертвами недавних атак на цепочки поставок через инструменты Trivy и LiteLLM, столкнулись с критической угрозой. Как сообщают эксперты Check Point Research, программное обеспечение хакерской группы Vect, которое позиционируется как вирус-вымогатель, на самом деле является вайпером — вредоносным кодом, безвозвратно уничтожающим данные. Любые попытки договориться со злоумышленниками не приведут к возврату информации.

Масштабы заражения и сомнительные заявления хакеров

С января текущего года на специализированном ресурсе Vect в даркнете были опубликованы данные 25 организаций. Особая активность началась в марте, когда злоумышленники переключились на компрометацию инструментов для разработчиков. По словам руководителя группы в Check Point Research Эли Смаджи, в середине апреля хакеры заявили о взломе таких крупных компаний, как Guesty (объем данных составил 700 ГБ) и S&P Global (250 ГБ). Однако независимого подтверждения этих утечек нет, как и данных о том, платили ли пострадавшие выкуп.

Группировка Vect действует в партнерстве с командой TeamPCP. Вместе они внедряют самораспространяющееся вредоносное ПО в системы безопасности и среды разработки. На хакерских форумах злоумышленники активно рекламируют свою платформу для переговоров и конструктор вирусов, утверждая, что их целями станут еще более крупные инфраструктурные проекты.

Критическая ошибка в коде превратила вымогателя в инструмент уничтожения

Специалисты по кибербезопасности проанализировали работу Vect 2.0 и пришли к выводу, что разработчики вируса обладают низкой квалификацией. Из-за ошибок в архитектуре программа не шифрует, а безвозвратно портит файлы размером более 128 КБ (около 131 000 байт).

В техническом отчете отмечается, что полное восстановление данных невозможно ни при каких условиях, даже если атакующий предоставит ключ. Особенности работы вредоноса делают его деструктивным для всех типов корпоративной информации:

  • Уничтожаются базы данных и образы виртуальных машин.
  • Повреждаются практически все текстовые документы и архивы.
  • Становятся нечитаемыми резервные копии, хранящиеся на зараженных серверах.

Технические причины невозможности дешифровки

Проблема затрагивает версии вредоносного ПО для операционных систем Windows, Linux и гипервизоров ESXi. Все они используют библиотеку libsodium для шифрования, но с грубыми нарушениями логики. При обработке файлов, чей размер превышает 128 КБ, алгоритм отбрасывает три из четырех необходимых криптографических меток (нонсов). Без этих фрагментов расшифровка данных математически невыполнима.

В обзоре ситуации эксперты подчеркивают, что авторы Vect пытались скопировать функции профессиональных хакерских инструментов, но не справились с реализацией. В итоге созданное ими программное обеспечение не позволяет вести бизнес на вымогательстве, так как у жертвы физически не остается возможности вернуть свои активы после оплаты.



Подпишитесь на новости блога
Добавить в закладки
Поучаствуйте в опросе:
Какой у вас производитель профиля окон?
Лучшие комментаторы:
Виолетта(26)
сергей(26)
Stan89(19)
adianon(15)
Слава(14)
andrei777
andrei777(8)