⚛️ Kyber: ransomware с заявлениями о постквантовой криптографии
🛰 Подразделение CRATU зарегистрировало новые образцы шифровальщика Kyber.
Что такое Kyber?
Kyber — относительно новое кроссплатформенное семейство ransomware, получившее публичную известность в 2026 году.
В марте 2026 года Rapid7 в ходе реагирования на инцидент обнаружила в одной инфраструктуре два согласованно развёрнутых варианта: для Windows и для Linux/VMware ESXi. Детальный анализ был опубликован 21 апреля 2026 года.
Windows-вариант написан на Rust. Он действительно использует гибридную криптографическую схему:
🔸 AES-256-CTR — для шифрования файлов;
🔸 Kyber1024 и X25519 — для защиты ключевого материала.
При этом Kyber1024 не шифрует сами файлы: он защищает симметричный ключ, которым выполняется основное шифрование.
ESXi-вариант также заявляет применение Kyber1024, но анализ Rapid7 показал другую реализацию: ChaCha8 для шифрования и RSA-4096 для защиты ключей. То есть заявления о постквантовой криптографии подтверждаются только для Windows-варианта.
ESXi-версия способна:
🔸 шифровать VMware datastores;
🔸 завершать виртуальные машины через esxcli;
🔸 подменять /etc/motd;
🔸 изменять страницы веб-интерфейса управления ESXi.
Windows-версия удаляет теневые копии и резервные копии, останавливает службы, очищает журналы Windows и экспериментально поддерживает принудительную остановку Hyper-V VM.
Техники MITRE ATT&CK:
🎯 T1486 — Data Encrypted for Impact
💥 T1485 — Data Destruction
🛑 T1489 — Service Stop
🗑 T1490 — Inhibit System Recovery
🧹 T1070.001 — Clear Windows Event Logs
🛡 T1562.001 — Impair Defenses
🔐 T1021.004 — SSH
Характер текущей активности
CRATU зафиксировал 3 SHA256-хэша, относящихся к семейству Kyber.
🛡 Рекомендации по детектированию
Ключевые признаки:
Массовое шифрование и появление расширений:
.#~~~ — Windows
.xhsyw — Linux/ESXi
Удаление теневых копий через vssadmin, wmic или PowerShell.
Удаление резервных копий через wbadmin.
Остановка служб VSS, backup, Veeam, SQL и Microsoft Exchange.
Очистка журналов через wevtutil.
В ESXi-средах — выполнение esxcli vm process kill, массовая остановка VM и изменение:
/etc/motd
/usr/lib/vmware/hostd/docroot/index.html
/usr/lib/vmware/hostd/docroot/ui/index.html
Обнаружение SHA256 из IOC-набора или mutex:
boomplay[.]com/songs/182988982
Факт написания бинарника на Rust сам по себе не является индикатором. Более того, исследованный Windows-образец Kyber не был упакован или обфусцирован, поэтому «высокая энтропия Rust-бинарника» не должна использоваться как основной критерий.
Поведенческое условие
При обнаружении массового шифрования + удаления средств восстановления + остановки backup-служб немедленно изолировать хост.
Для ESXi дополнительным критическим условием является:
остановка нескольких VM → изменение интерфейса управления → массовое изменение файлов datastore
🛰 Подразделение CRATU зарегистрировало новые образцы шифровальщика Kyber.
Что такое Kyber?
Kyber — относительно новое кроссплатформенное семейство ransomware, получившее публичную известность в 2026 году.
В марте 2026 года Rapid7 в ходе реагирования на инцидент обнаружила в одной инфраструктуре два согласованно развёрнутых варианта: для Windows и для Linux/VMware ESXi. Детальный анализ был опубликован 21 апреля 2026 года.
Windows-вариант написан на Rust. Он действительно использует гибридную криптографическую схему:
🔸 AES-256-CTR — для шифрования файлов;
🔸 Kyber1024 и X25519 — для защиты ключевого материала.
При этом Kyber1024 не шифрует сами файлы: он защищает симметричный ключ, которым выполняется основное шифрование.
ESXi-вариант также заявляет применение Kyber1024, но анализ Rapid7 показал другую реализацию: ChaCha8 для шифрования и RSA-4096 для защиты ключей. То есть заявления о постквантовой криптографии подтверждаются только для Windows-варианта.
ESXi-версия способна:
🔸 шифровать VMware datastores;
🔸 завершать виртуальные машины через esxcli;
🔸 подменять /etc/motd;
🔸 изменять страницы веб-интерфейса управления ESXi.
Windows-версия удаляет теневые копии и резервные копии, останавливает службы, очищает журналы Windows и экспериментально поддерживает принудительную остановку Hyper-V VM.
Техники MITRE ATT&CK:
🎯 T1486 — Data Encrypted for Impact
💥 T1485 — Data Destruction
🛑 T1489 — Service Stop
🗑 T1490 — Inhibit System Recovery
🧹 T1070.001 — Clear Windows Event Logs
🛡 T1562.001 — Impair Defenses
🔐 T1021.004 — SSH
Характер текущей активности
CRATU зафиксировал 3 SHA256-хэша, относящихся к семейству Kyber.
🛡 Рекомендации по детектированию
Ключевые признаки:
Массовое шифрование и появление расширений:
.#~~~ — Windows
.xhsyw — Linux/ESXi
Удаление теневых копий через vssadmin, wmic или PowerShell.
Удаление резервных копий через wbadmin.
Остановка служб VSS, backup, Veeam, SQL и Microsoft Exchange.
Очистка журналов через wevtutil.
В ESXi-средах — выполнение esxcli vm process kill, массовая остановка VM и изменение:
/etc/motd
/usr/lib/vmware/hostd/docroot/index.html
/usr/lib/vmware/hostd/docroot/ui/index.html
Обнаружение SHA256 из IOC-набора или mutex:
boomplay[.]com/songs/182988982
Факт написания бинарника на Rust сам по себе не является индикатором. Более того, исследованный Windows-образец Kyber не был упакован или обфусцирован, поэтому «высокая энтропия Rust-бинарника» не должна использоваться как основной критерий.
Поведенческое условие
При обнаружении массового шифрования + удаления средств восстановления + остановки backup-служб немедленно изолировать хост.
Для ESXi дополнительным критическим условием является:
остановка нескольких VM → изменение интерфейса управления → массовое изменение файлов datastore