VECT 2.0 շորթող ծրագիրը անվերադարձ ոչնչացնում է ֆայլերը

30 ապրիլի, 2026  18:50

Շորթող ծրագրերի տարածման օպերացիան, որը կիբերհանցագործներին ներկայացվում էր որպես պրոֆեսիոնալ գործիք, իրականում անվերադարձ ոչնչացնում է այն ֆայլերը, որոնք իբր պետք է վերծանվեին։ Սա տվյալների վերականգնումը անհնար է դարձնում թե՛ զոհերի, թե՛ հենց չարագործների համար, գրում է The Hacker News-ը։

Check Point Research-ը հրապարակել է հետազոտության արդյունքներ, համաձայն որոնց VECT 2.0-ը՝ բազմահարթակ «շորթող ծրագիրը որպես ծառայություն» (Ransomware-as-a-Service) օպերացիան, որը թիրախավորում է Windows, Linux և VMware ESXi միջավայրերը, պարունակում է կոդային սխալ։ Դրա պատճառով 128 ԿԲ-ից մեծ ցանկացած ֆայլի համար այն փաստացի վերածվում է վայպերի (տվյալներ ոչնչացնող ծրագրի)։ Այս խոցելիությունը առկա է վնասակար ծրագրի բոլոր հայտնի տարբերակներում և այդպես էլ չի ուղղվել։

Միանգամյա բանալիների մշակման սխալը՝ անդառնալի հետևանքներով 

Տեխնիկական պատճառը թաքնված է նրանում, թե ինչպես է VECT 2.0-ը մշակում կրիպտոգրաֆիկ միանգամյա բանալիները (nonce)՝ արժեքներ, որոնք անհրաժեշտ են վերծանման համար։ Երբ ծրագիրը հանդիպում է 131,072 բայթից (128 ԿԲ) մեծ ֆայլի, այն բաժանում է այն չորս բլոկի և յուրաքանչյուրի համար գեներացնում նոր 12-բայթանոց nonce։ Սակայն, բոլոր չորս արժեքները պահպանելու փոխարեն, ծրագիրը ամեն անգամ վերագրում է հիշողության նույն տիրույթը՝ սկավառակի վրա գրելով միայն վերջին nonce-ը։ Առաջին երեք արժեքները անվերադարձ կորում են։

«Քանի որ ChaCha20-IETF-ը յուրաքանչյուր բլոկի վերծանման համար պահանջում է ինչպես 32-բայթանոց բանալին, այնպես էլ ճշգրիտ համապատասխանող 12-բայթանոց nonce-ը, ցանկացած մեծ ֆայլի առաջին երեք քառորդը ենթակա չէ վերականգնման որևէ մեկի կողմից՝ ներառյալ հենց շորթողին»,— պարզաբանվում է Check Point-ի վերլուծության մեջ։ Ընդ որում, օգտագործվում է մաքուր ChaCha20-IETF ծածկագիրը, այլ ոչ թե ChaCha20-Poly1305 AEAD-ը, ինչպես հայտարարում էր խմբավորումը։

Ինչպես նշել է JUMPSEC ընկերությունը անկախ վերլուծության մեջ, նույնիսկ այն զոհը, ով վճարել է փրկագինը և ստացել աշխատող վերծանիչ, կկարողանա վերականգնել յուրաքանչյուր տուժած ֆայլի միայն 25 տոկոսը։ 128 ԿԲ շեմի դեպքում, որն ավելի փոքր է, քան սովորական էլեկտրոնային նամակի կցորդը, գրեթե բոլոր կորպորատիվ տվյալները հայտնվում են ոչնչացվածների կատեգորիայում։

Թերություններով լի օպերացիա՝ կառուցված հավակնոտ դաշինքների վրա 

VECT-ը գործարկել է իր գործընկերային ծրագիրը 2025 թվականի դեկտեմբերին և այդ ժամանակից ի վեր համագործակցություն է հաստատել BreachForums-ի և TeamPCP-ի հետ՝ իր ցանցն արագորեն ընդլայնելու համար։ Օպերացիայի գործընկերային վահանակը պրոֆեսիոնալ տեսք ունի, սակայն հետազոտողները պարզել են, որ հայտարարված շատ գործառույթներ պարզապես չեն աշխատում. ծածկագրման արագության կարգավորումներն անտեսվում են, իսկ հակավերլուծական պաշտպանության միջոցները կոդի մեջ ներառված են, բայց երբեք չեն ակտիվանում։

Check Point-ի հետազոտողները նշել են, որ սխալների բնույթը հուշում է, որ խումբը հավանաբար բաղկացած է սկսնակներից, այլ ոչ թե փորձառու մասնագետներից, և որ կոդի գեներացման համար ԱԲ-ի օգտագործումը «չի կարելի բացառել»։ Tom's Hardware պարբերականը հայտնել է, որ կոդը, ամենայն հավանականությամբ, գրվել է «AI-ի օգնությամբ՝ vibe-coding ռեժիմում»։ Հատկանշական է նաև, որ ծրագիրը Ուկրաինան ներառում է ԱՊՀ երկրների ցանկում, որոնք ազատված են հարձակումներից. մի դետալ, որը ցույց է տալիս, որ հիմքում ընկած է մինչև 2022 թվականի ռուսալեզու խմբավորումներից ժառանգված կոդային բազան։

Ինչ է սա նշանակում զոհերի համար 

«Տեղեկատվական անվտանգության տնօրենները պետք է հասկանան. VECT-ի դեպքում փրկագնի վճարումը վերականգնման ռազմավարություն չէ»,— հայտարարել է Էլի Սմադյան՝ Check Point Research-ի թիմի ղեկավարը։ «Շեշտը պետք է դնել դիմակայունության վրա՝ օֆլայն պահուստային պատճենների, ստուգված վերականգնման ընթացակարգերի և սպառնալիքի արագ տեղայնացման, այլ ոչ թե բանակցությունների վրա»։


 
  • #ԳործԿա

  • Most read
 
 
 
 
  • Archive