Сегодня 25 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Обнаружен вирус-вымогатель Kraken со встроенным бенчмарком для оптимизации ущерба

Специализирующееся на вопросах кибербезопасности подразделение Cisco Talos обнаружило вирус-шифровальщик Kraken, отличительной особенностью которого является встроенный бенчмарк — вредонос производит замер производительности системы, чтобы выбрать между полным и частичным шифрованием данных.

 Источник изображений: Cisco Talos

Источник изображений: Cisco Talos

Kraken стал развёртываться в начале года как обновлённый вариант HelloKitty — его жертвами обычно оказываются крупные организации; известно о пострадавших из США, Великобритании, Канады, Панамы, Кувейта и Дании. Атака Kraken обычно начинается с эксплуатации уязвимостей протокола SMB на интернет-ресурсах — эта схема позволяет злоумышленникам обеспечить первоначальную точку опоры. Далее злоумышленники извлекают учётные данные администратора и используют их для повторного входа в систему по протоколу удалённого рабочего стола (RDP), а также развёртывания средств Cloudflared и SSHFS: первое — для создания обратного туннеля от компьютера жертвы к системе злоумышленника, второе — для незаметного извлечения данных через смонтированную удалённую папку. Используя туннели Cloudflared и RDP, операторы Kraken перемещаются по взломанным сетям, проникая на все доступные машины, чтобы похитить ценные данные и подготовить компьютеры для развёртывания шифровальщика.

Получив команду на шифрование, Kraken начинает с проведения теста производительности на каждой машине. Для этого создаётся файл со случайными данными, производится его шифрование в течение заданного времени, вычисляется результат теста, а файл удаляется. Исходя из этого результата, вредонос определяет, будут ли данные шифроваться полностью или частично. Контроль производительности позволяет нанести максимальный ущерб и избежать оповещений из-за интенсивного использования ресурсов. Перед непосредственным запуском шифрования Kraken удаляет теневые копии томов и корзину, а также останавливает работающие в системе службы резервного копирования.

При атаке на Windows используются четыре модуля шифрования. Через ключи реестра выявляются экземпляры Microsoft SQL Server и шифруются файлы баз данных. Через WNet API осуществляется проход по всем сетевым ресурсам за исключением служебных папок ADMIN$ и IPC$ — шифруется всё, что оказывается для этого доступным. Сканируются все локальные диски, включая съёмные — для оперативности данные на них шифруются в параллельных рабочих потоках. При помощи PowerShell выявляются все запущенные виртуальные машины — они жёстко останавливаются, и их файлы тоже подвергаются шифрованию. В случае Linux/ESXi также обнаруживаются все работающие виртуальные машины, их работа принудительно завершается для разблокировки, после чего производится многопоточное полное или частичное шифрование в зависимости от результатов бенчмарка.

Когда шифрование завершено, автоматически сгенерированный скрипт «bye_bye.sh» удаляет все журналы, историю команд в консоли, исполняемый файл Kraken, а затем скрипт удаляется сам. Зашифрованные файлы получают расширение «.zpsc», а в папках рядом с ними помещается файл-записка с требованием выкупа и именем «readme_you_ws_hacked.txt». В одном из случаев запрошенная сумма выкупа составила $1 млн в биткоинах.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Объём российского рынка облачных сервисов по итогам I полугодия 2026 г. составил около 450 млрд рублей 11 мин.
Инсайдер: GTA VI всё-таки выйдет на дисках, но не сразу 2 ч.
Phasmophobia не выйдет из раннего доступа в 2026 году, зато перейдёт на Unity 6 и не только — разработчики раскрыли план развития игры 2 ч.
Anthropic обвинила Alibaba в крупнейшей дистилляции Claude для обучения своих ИИ-моделей 3 ч.
AMD выпустила Hotfix-драйвер для видеокарт Radeon RX 7000 и новее, работающих под Windows 10 3 ч.
Биткоин в падении снова пробил отметку в $60 000, но вскоре подрос 3 ч.
Apple зачистила App Store от приложений VK — удалили даже «Почту Mail» и «Одноклассников» 4 ч.
В Китае создали аналог Anthropic Mythos — мощный ИИ-инструмент для поиска уязвимостей и автоматизации киберзащиты 4 ч.
«Яндекс» запустил сервис Vibecraft для генерации сайтов и приложений без навыков программирования 4 ч.
Полюбившаяся фанатам деталь из Batman: Arkham Knight спустя 11 лет оказалась обычным багом 4 ч.
В Австралии нашли древнейший из известных следов удара астероида по Земле 7 мин.
Нидерланды вступились за ASML и попросили США не запрещать поставки литографов в Китай 17 мин.
Пожар из-за литиевых АКБ в индийском ЦОД STT GDC нанёс масштабный ущерб Google и другим компаниям 18 мин.
Почти половина новых смартфонов уже выходит с генеративным ИИ — в следующем году их станет большинство 22 мин.
«Как в прошлом году больше не будет»: Lenovo не верит, что память когда-либо подешевеет 25 мин.
Первые SSD Samsung с PCIe 6.0 не смогут обойтись без СЖО 27 мин.
Samsung представила 64-Тбайт TLC SSD серии PM1763 с интерфейсом PCIe 6.0 2 ч.
Эхо «ковида»: Hyundai встроит в автомобили безопасные ультрафиолетовые лампы для уничтожения бактерий в салоне 3 ч.
Qualcomm прогнозирует продажи чипов для ЦОД на $15 млрд к 2029 году, Meta и Microsoft — в числе ключевых покупателей 3 ч.
Qualcomm представила 250-ядерный серверный Arm-процессор Dragonfly C1000 3 ч.