Сегодня 08 августа 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Обнаружен вирус-вымогатель Kraken со встроенным бенчмарком для оптимизации ущерба

Специализирующееся на вопросах кибербезопасности подразделение Cisco Talos обнаружило вирус-шифровальщик Kraken, отличительной особенностью которого является встроенный бенчмарк — вредонос производит замер производительности системы, чтобы выбрать между полным и частичным шифрованием данных.

 Источник изображений: Cisco Talos

Источник изображений: Cisco Talos

Kraken стал развёртываться в начале года как обновлённый вариант HelloKitty — его жертвами обычно оказываются крупные организации; известно о пострадавших из США, Великобритании, Канады, Панамы, Кувейта и Дании. Атака Kraken обычно начинается с эксплуатации уязвимостей протокола SMB на интернет-ресурсах — эта схема позволяет злоумышленникам обеспечить первоначальную точку опоры. Далее злоумышленники извлекают учётные данные администратора и используют их для повторного входа в систему по протоколу удалённого рабочего стола (RDP), а также развёртывания средств Cloudflared и SSHFS: первое — для создания обратного туннеля от компьютера жертвы к системе злоумышленника, второе — для незаметного извлечения данных через смонтированную удалённую папку. Используя туннели Cloudflared и RDP, операторы Kraken перемещаются по взломанным сетям, проникая на все доступные машины, чтобы похитить ценные данные и подготовить компьютеры для развёртывания шифровальщика.

Получив команду на шифрование, Kraken начинает с проведения теста производительности на каждой машине. Для этого создаётся файл со случайными данными, производится его шифрование в течение заданного времени, вычисляется результат теста, а файл удаляется. Исходя из этого результата, вредонос определяет, будут ли данные шифроваться полностью или частично. Контроль производительности позволяет нанести максимальный ущерб и избежать оповещений из-за интенсивного использования ресурсов. Перед непосредственным запуском шифрования Kraken удаляет теневые копии томов и корзину, а также останавливает работающие в системе службы резервного копирования.

При атаке на Windows используются четыре модуля шифрования. Через ключи реестра выявляются экземпляры Microsoft SQL Server и шифруются файлы баз данных. Через WNet API осуществляется проход по всем сетевым ресурсам за исключением служебных папок ADMIN$ и IPC$ — шифруется всё, что оказывается для этого доступным. Сканируются все локальные диски, включая съёмные — для оперативности данные на них шифруются в параллельных рабочих потоках. При помощи PowerShell выявляются все запущенные виртуальные машины — они жёстко останавливаются, и их файлы тоже подвергаются шифрованию. В случае Linux/ESXi также обнаруживаются все работающие виртуальные машины, их работа принудительно завершается для разблокировки, после чего производится многопоточное полное или частичное шифрование в зависимости от результатов бенчмарка.

Когда шифрование завершено, автоматически сгенерированный скрипт «bye_bye.sh» удаляет все журналы, историю команд в консоли, исполняемый файл Kraken, а затем скрипт удаляется сам. Зашифрованные файлы получают расширение «.zpsc», а в папках рядом с ними помещается файл-записка с требованием выкупа и именем «readme_you_ws_hacked.txt». В одном из случаев запрошенная сумма выкупа составила $1 млн в биткоинах.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Новая статья: Kusan: City of Wolves — горячая линия с животными. Рецензия 17 мин.
Breathedge стала бесплатной на 48 часов, а Breathedge 2 готовится ворваться в ранний доступ Steam 2 ч.
Новый геймплейный трейлер подтвердил дату выхода Serious Sam: Shatterverse — адреналинового шутера на пятерых про мультивселенную Сэмов 3 ч.
В Google Chrome для Android появилась навигационная панель с кнопкой Gemini 3 ч.
Конец не так и близок: последний сезон сериала «Ведьмак» от Netflix не выйдет в 2026 году 5 ч.
Google открыла исходный код ИИ-модели, которая предупреждает об ураганах 5 ч.
«Беспрецедентные» предзаказы GTA VI подорвали продажи GTA V — меньше миллиона копий за три месяца 6 ч.
«Это попросту не имеет смысла»: глава Take-Two Interactive поддержал отказ Rockstar от дисков для GTA VI 7 ч.
За сутки ИИ выявил несколько сотен уязвимостей в экосистеме биткоина 7 ч.
В Южной Корее создали навигатор, который прокладывает маршрут по тени, а не по расстоянию 7 ч.
Для марсианских вертолётов нового поколения сделали гибкие антенны георадаров — они будут искать залежи воды 3 ч.
Китай снова попытается запустить и посадить аналог Falcon 9 — ракета Zhuque-3 стартует 11 августа 3 ч.
Tesla признала массовый дефект Cybertruck и бесплатно заменит узел, за ремонт которого до сих пор брала до $7200 3 ч.
SSD научатся быстрее обмениваться данными с GPU — Nvidia откроет исходный код cuFile 3 ч.
Тайваньская Nanya намерена заработать на ИИ, вложив $10,7 млрд в передовую фабрику DRAM с EUV 7 ч.
Impact Drones готовит автономные дроны-перехватчики для защиты ЦОД 7 ч.
AMD купила разработчика ИИ-ускорителей Taalas 8 ч.
Почти 70 % ИИ-бизнеса Microsoft завязано на OpenAI — и это становится проблемой 8 ч.
Asus готовит семёрку OLED-мониторов, включая версии с поддержкой 4K@360 Гц и 1080p@560 Гц 8 ч.
GeForce RTX 2080 Ti неожиданно стали хитом для локального ИИ — картам кустарно удваивают память и продают по $500 9 ч.