Программа-вымогатель VECT 2.0 безвозвратно уничтожает файлы

30 апреля, 2026  18:50

Операция по распространению программы-вымогателя, предлагавшаяся киберпреступникам как профессиональный инструмент для вымогательства, оказалась способной безвозвратно уничтожать файлы, которые она якобы шифрует, — что делает восстановление данных невозможным ни для жертв, ни для самих злоумышленников, пишет The Hacker News. 

Компания в рамках подразделения Check Point Research опубликовала результаты исследования, согласно которым VECT 2.0 — кроссплатформенная операция класса «программа-вымогатель как услуга» (Ransomware-as-a-Service), нацеленная на среды Windows, Linux и VMware ESXi, — содержит ошибку в коде, из-за которой для любого файла размером более 128 КБ она фактически превращается в вайпер (программу для уничтожения данных). Уязвимость присутствует во всех известных версиях вредоносного ПО и так и не была исправлена.

Ошибка в обработке одноразовых ключей с необратимыми последствиями

Техническая первопричина кроется в том, как VECT 2.0 обрабатывает криптографические одноразовые ключи (nonce) — значения, необходимые для обратного преобразования шифрования. Когда вредоносная программа сталкивается с файлом размером более 131 072 байт (128 КБ), она разбивает его на четыре блока и генерирует новый 12-байтовый nonce для каждого из них. Однако вместо того чтобы сохранять все четыре значения, программа каждый раз перезаписывает одну и ту же область памяти, записывая на диск только последний nonce. Первые три значения безвозвратно утрачиваются.

«Поскольку ChaCha20-IETF требует как 32-байтовый ключ, так и точно соответствующий 12-байтовый nonce для расшифровки каждого блока, первые три четверти любого большого файла не поддаются восстановлению никем — включая самого оператора вымогательского ПО», — поясняется в анализе компании Check Point. При этом используется чистый шифр ChaCha20-IETF, а не ChaCha20-Poly1305 AEAD, как заявляла группировка.

Как отметила компания JUMPSEC в независимом анализе, даже жертва, заплатившая выкуп и получившая работающий дешифратор, сможет восстановить лишь 25 процентов каждого затронутого файла. При пороговом значении в 128 КБ — меньше, чем типичное вложение электронной почты, — практически все корпоративные данные оказываются в категории уничтоженных.

Операция с изъянами, построенная на амбициозных альянсах

VECT запустила свою партнёрскую программу в декабре 2025 года и с тех пор наладила сотрудничество с BreachForums и TeamPCP — группой, стоящей за компрометацией цепочек поставок инструментов разработчиков, — чтобы стремительно расширить свою сеть. Партнёрская панель операции выглядит профессионально, однако исследователи Check Point обнаружили, что многие заявленные функции попросту не работают: настройки скорости шифрования молча игнорируются, а средства защиты от анализа скомпилированы в код, но так и не активируются.

Исследователи Check Point отметили, что характер ошибок указывает на то, что группа, вероятно, состоит из новичков, а не опытных операторов, и что использование ИИ для генерации кода «нельзя исключать». Издание Tom's Hardware сообщило, что, по мнению Check Point, код «скорее всего написан в режиме вайб-кодинга с помощью ИИ». Примечательно и то, что вредоносная программа включает Украину в список стран СНГ, освобожденных от атак, — деталь, указывающая на то, что в основе лежит кодовая база, унаследованная от русскоязычных ransomware-группировок периода до 2022 года, а не результат самостоятельной разработки.

Что это означает для жертв

«Директора по информационной безопасности должны понимать: при инциденте VECT выплата выкупа — это не стратегия восстановления, — заявил Эли Смадья, руководитель группы в Check Point Research. — Акцент необходимо делать на устойчивости: автономные резервные копии, проверенные процедуры восстановления и оперативное локализование угрозы — а не переговоры».


 
 
 
 
  • Archive