LINUX.ORG.RU

Новый вирус-шифровальщик 01flip

 , , ,

Новый вирус-шифровальщик 01flip

0

4

Новый шифровальщик 01flip, написанный на Rust, всё чаще начал появляться в атаках на организации в Азиатско-Тихоокеанском регионе. По данным подразделения Unit 42 компании Palo Alto Networks, активность пока затронула ограниченное число целей, но включает структуры, связанные с критической инфраструктурой в Юго-Восточной Азии.

Авторы отчёта отслеживают кампанию под обозначением CL-CRI-1036 и считают, что злоумышленники действуют из финансовых побуждений и во многом вручную. В одном из случаев вскоре после инцидента на форуме в даркнете появилось сообщение о возможной публикации данных пострадавшей организации. Отдельно упоминается пост на профильном форуме, где предполагаемая жертва связывает взлом с компрометацией сервера Zimbra.

Первоначальный доступ, как отмечается, мог начинаться с попыток эксплуатации старых уязвимостей, включая CVE-2019-11580, на приложениях, доступных из интернета. Затем атакующие развернули Linux-версию Sliver — многоплатформенного инструмента, который используют для управления заражёнными узлами и перемещения внутри сети. Позже 01flip распространялся по инфраструктуре и запускался на устройствах под Windows и Linux, при этом точный механизм массового развёртывания установить не удалось.

Функциональность 01flip типична для вымогателей, но реализация на Rust усложняет разбор кода. Вредонос перечисляет диски, создаёт записки с инструкциями в доступных для записи каталогах, шифрует файлы с помощью AES-128-CBC, а ключ защищает RSA-2048, после чего переименовывает данные с добавлением расширения.01flip и старается удалить следы присутствия.

Для маскировки используются системные вызовы низкого уровня и кодирование строк, а в некоторых образцах обнаружена простая проверка на «песочницу»: при определённом имени файла шифрование не выполняется.

>>> Подробности

★★★★★

Проверено: hobbit ()
Последнее исправление: hobbit (всего исправлений: 1)

Наконец-то! Безопасный шифровальщик!

mittorn ★★★★★
()

Это выглядит так, как будто после взлома уже не важно чем и как шифруются данные.

kirill_rrr ★★★★★
()

Новый шифровальщик 01flip, написанный на Rust

я думал что то серьезное. а он даже не запустится как убунта.

usi_svobodi
()
Про ИИ и Rust 
Или кто там транс
Любой шитпост
Тащи на ЛОР!
goingUp ★★★★★
()

точный механизм массового развёртывания установить не удалось

Это же самое интересное и есть :(

zabbal ★★★★☆
()

реализация на Rust усложняет разбор кода

Пусть ещё радуются, что разработчики раста решили не внедрять continuation-passing style для результирующего кода, хоть это и позволило бы сделать программы ещё немного быстрее.

unC0Rr ★★★★★
()
Последнее исправление: unC0Rr (всего исправлений: 1)

но реализация на Rust усложняет разбор кода

Значит Rust можно использовать для обфускации. Я кстати уже столкнулся с этим когда пытался в исходниках фф разобраться.

firkax ★★★★★
()
Ответ на: комментарий от firkax

Значит Rust можно использовать для обфускации. Я кстати уже столкнулся с этим когда пытался в исходниках фф разобраться.

А-ха-ха! Это называется не «обфускация», это называется «ты не умеешь программировать» :-D :-D :-D

Вот уж не думал что увижу на ЛОР буквальную иллюстрацию тезиса «смотрит в книгу - видит фигу» :)

zabbal ★★★★☆
()
Последнее исправление: zabbal (всего исправлений: 1)

Наконец хоть что-то полезное на русте.

bread
()

Ну в принципе, если абстагироваться, то придётся согласиться с тем, что растовщики и правда заполняют пробелы с софтом на линуксе. Вот не было же у нас всей этой малвари, а теперь глядишь, за пару-тройку лет напишут достойный объём, чтобы перед виндузятниками не стыдно было.

Smacker ★★★★★
()

Я так и не понял, ему для работы cargo на хосте нужен или нет?

hargard ★★★
()

Блейзинг фаст надеюсь

ergo ★★★
()
Ответ на: комментарий от Smacker

растовщики

Ростовщики дают деньги в рост, а растовщики переписывают всë на раст, но только первые в плюсе, а растовщики как все :)

yars068 ★★★★★
()

реализация на Rust усложняет разбор кода

rust. сложно собирать. сложно разбирать.

flant ★★★★
()

В итоге непонятно до конца - каким способом заражается комп, через что? Просто так, обычная связь с Интернет + наличие уязвимостей в используемых приложениях, наличие самого Раст на компе? Или посещение сайтов, эл.почта - то есть обычные способы?

My_quest ★★★★★
()
Ответ на: комментарий от zabbal

Если, конечно, туда настоящий файл залили.

У меня на почте приатаченный elf из архива clamav свободно пропустил.
Как-то так.

hbars ★★★★★
()
Ответ на: комментарий от mittorn

Ну это кстати не так что бы эксклюзив раста. Я замечал ситуации когда реверсированные исходники читать проще чем официальные того же продукта (которых на момент реверса не было в наличии) - такое и на чистом Си случалось. И, недавно, на джаваскрипте (ну там не совсем декомпиляция, только форматирование починить, имена функциям и местами переменным придумать и иногда комментарии подписать).

firkax ★★★★★
()
Последнее исправление: firkax (всего исправлений: 1)
Ответ на: комментарий от zabbal

Это называется не «обфускация»,

это называется «выразительный код».

ckotctvo
()
Ответ на: комментарий от firkax

Мда.. с одной стороны - «начал появляться в атаках на организации в Азиатско-Тихоокеанском регионе», с другой стороны - «точный механизм массового развёртывания установить не удалось».. Как хотите, так и понимайте, граждане :)

My_quest ★★★★★
()
Ответ на: комментарий от hbars

У меня на почте приатаченный elf из архива clamav свободно пропустил.

Ну всё.. Заражен :) А будете плохо себя вести, ИИ активирует его удаленно и всё зашифрует :)

А если серьезно - то те, кто это придумывает - явно нездоровые и недалекие люди, которые не видят дальше своего носа.. С другой стороны - истеричная гонка за цифровизацией последних 10-15 лет нуждается в хорошей встряске, и такое будет возникать всё чаще и чаще.

My_quest ★★★★★
()
Ответ на: комментарий от firkax

Я знаю хороший пример на c++ - исходники {fmt}. Мне реально пришлось компилировать и смотреть в декомпилятор, чтобы понять, как оно работает

mittorn ★★★★★
()

Попробуйте запустить его там где давно не было обновлений и нужны старые библиотеки)

REDDERa
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.