TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
CRATU

18 Aug, 12:18

Открыть в Telegram Поделиться Пожаловаться

⚛️ Kyber: ransomware с заявлениями о постквантовой криптографии

🛰 Подразделение CRATU зарегистрировало новые образцы шифровальщика Kyber.

Что такое Kyber?

Kyber — относительно новое кроссплатформенное семейство ransomware, получившее публичную известность в 2026 году.

В марте 2026 года Rapid7 в ходе реагирования на инцидент обнаружила в одной инфраструктуре два согласованно развёрнутых варианта: для Windows и для Linux/VMware ESXi. Детальный анализ был опубликован 21 апреля 2026 года.

Windows-вариант написан на Rust. Он действительно использует гибридную криптографическую схему:
🔸 AES-256-CTR — для шифрования файлов;
🔸 Kyber1024 и X25519 — для защиты ключевого материала.

При этом Kyber1024 не шифрует сами файлы: он защищает симметричный ключ, которым выполняется основное шифрование.
ESXi-вариант также заявляет применение Kyber1024, но анализ Rapid7 показал другую реализацию: ChaCha8 для шифрования и RSA-4096 для защиты ключей. То есть заявления о постквантовой криптографии подтверждаются только для Windows-варианта.

ESXi-версия способна:
🔸 шифровать VMware datastores;
🔸 завершать виртуальные машины через esxcli;
🔸 подменять /etc/motd;
🔸 изменять страницы веб-интерфейса управления ESXi.

Windows-версия удаляет теневые копии и резервные копии, останавливает службы, очищает журналы Windows и экспериментально поддерживает принудительную остановку Hyper-V VM.

Техники MITRE ATT&CK:

🎯 T1486 — Data Encrypted for Impact
💥 T1485 — Data Destruction
🛑 T1489 — Service Stop
🗑 T1490 — Inhibit System Recovery
🧹 T1070.001 — Clear Windows Event Logs
🛡 T1562.001 — Impair Defenses
🔐 T1021.004 — SSH

Характер текущей активности

CRATU зафиксировал 3 SHA256-хэша, относящихся к семейству Kyber.

🛡 Рекомендации по детектированию

Ключевые признаки:

Массовое шифрование и появление расширений:
.#~~~ — Windows
.xhsyw — Linux/ESXi
Удаление теневых копий через vssadmin, wmic или PowerShell.
Удаление резервных копий через wbadmin.
Остановка служб VSS, backup, Veeam, SQL и Microsoft Exchange.
Очистка журналов через wevtutil.

В ESXi-средах — выполнение esxcli vm process kill, массовая остановка VM и изменение:
/etc/motd
/usr/lib/vmware/hostd/docroot/index.html
/usr/lib/vmware/hostd/docroot/ui/index.html
Обнаружение SHA256 из IOC-набора или mutex:
boomplay[.]com/songs/182988982

Факт написания бинарника на Rust сам по себе не является индикатором. Более того, исследованный Windows-образец Kyber не был упакован или обфусцирован, поэтому «высокая энтропия Rust-бинарника» не должна использоваться как основной критерий.

Поведенческое условие

При обнаружении массового шифрования + удаления средств восстановления + остановки backup-служб немедленно изолировать хост.

Для ESXi дополнительным критическим условием является:

остановка нескольких VM → изменение интерфейса управления → массовое изменение файлов datastore

3k 0 0 88
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot