Новый вымогатель одновременно бьёт по Windows, Linux и виртуальным машинам.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Злоумышленники получили собственный инструмент для одновременной атаки на рабочие компьютеры, Linux-серверы и виртуальную инфраструктуру компаний. Новый вымогатель GenieLocker уже применяют против российских организаций, причем чаще всего под удар попадают промышленные предприятия. Вредоносная программа способна остановить виртуальные машины, зашифровать их диски и заблокировать файлы на доступных сетевых ресурсах.
Специалисты Kaspersky связывают GenieLocker с финансово мотивированной группировкой Toy Ghouls, также известной под названиями Bearlyfy, Labubu и Laboo.boo. Ранее преступники использовали чужие вымогатели RedAlert, LockBit и Babuk, но теперь получили собственную разработку для Windows, Linux и гипервизоров VMware ESXi. Переход на собственный инструмент снижает зависимость группировки от сторонних разработчиков и позволяет применять единый механизм шифрования на разных платформах.
Активность GenieLocker исследователи отслеживают с марта 2026 года. В ходе одной из атак в конце марта преступники проникли в корпоративную сеть через Open<span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>-соединение со стороны внешнего партнера. Специалисты предполагают, что группировка воспользовалась доверительными отношениями между компаниями и украденными учетными данными, которые оставались действительными.
После проникновения злоумышленники установили OpenSSH, прокси-сервер socks5.exe, сетевой сканер SoftPerfect Network Scanner и инструмент Mimikatz. Сканер помог изучить инфраструктуру, а Mimikatz использовался для извлечения паролей и других учетных данных. Следы атаки также указывают на попытки получить доступ к базам менеджера паролей KeePassXC, установленного на нескольких зараженных компьютерах.
Для перемещения внутри сети преступники подключались к Windows-компьютерам через RDP, а к Linux-серверам через SSH. Массовое распространение GenieLocker проходило с помощью легитимных утилит PsExec и PAExec. Связь с управляющим сервером поддерживал обратный SSH-туннель, позволявший обходить часть сетевых ограничений.
На компьютерах с Windows вымогатель завершает процессы и останавливает службы, способные помешать шифрованию. Под удар попадают приложения Microsoft Office, почтовые клиенты, базы данных, системы резервного копирования, компоненты 1С и службы управления виртуальными машинами. После подготовки GenieLocker ищет доступные диски и сетевые папки, а затем запускает несколько потоков шифрования. Системные каталоги и критически важные файлы Windows программа пропускает, чтобы не вывести операционную систему из строя раньше времени.
Windows-версия запускается только после передачи специального секретного аргумента. Защитный механизм мешает исследователям случайно активировать вымогатель в автоматической песочнице и ограничивает использование программы посторонними преступниками. GenieLocker также проверяет наличие отладчика каждые 500 миллисекунд и завершает работу при обнаружении вмешательства в программный код.
В отличие от многих других вымогателей, GenieLocker не оставляет на компьютере записку с требованием выкупа и не содержит контактов для переговоров. Преступникам приходится передавать условия жертве отдельно. Разработчики могли отказаться от текстовых файлов, поскольку массовое создание записок часто помогает защитным решениям заметить начало атаки.
Для шифрования содержимого и служебных данных GenieLocker применяет алгоритм XChaCha20-Poly1305, а ключ каждого файла защищает с помощью Curve25519-XSalsa20-Poly1305. Вымогатель умеет повреждать только заданную долю файла, выбирая блоки в случайных местах. Частичное шифрование ускоряет атаку на крупные базы данных и виртуальные диски, но первый блок файла программа блокирует при любых настройках.
Версия для Linux и ESXi устроена проще и не содержит секретного аргумента, защиты от отладки или списков исключений. Основной целью сборки, вероятно, служат серверы VMware ESXi: стандартный путь ведет к каталогу <code>/vmfs/volumes</code>, где хранятся виртуальные диски. Вредоносная программа поддерживает отложенный запуск, настройку числа рабочих потоков и перевод процесса в фоновый режим. Оформление справки напоминает LockBit, поэтому исследователи считают GenieLocker собственной заменой ранее использовавшегося вымогателя.
Во время атак преступники останавливают активные виртуальные машины, после чего шифруют их диски. Кражу информации перед блокировкой специалисты не зафиксировали. Toy Ghouls не использует схему двойного вымогательства и не ведет сайт для публикации похищенных данных, поэтому основное давление на жертву создают остановка инфраструктуры и потеря доступа к файлам.
Телеметрия Kaspersky показывает, что подавляющее большинство обнаружений GenieLocker приходится на российские системы. Главной целью остается промышленность, следом идут строительство, финансовые организации, розничная торговля и технологические компании. Появление собственного кроссплатформенного вымогателя заметно расширяет возможности Toy Ghouls и повышает риск разрушительных атак на российскую корпоративную инфраструктуру.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Злоумышленники получили собственный инструмент для одновременной атаки на рабочие компьютеры, Linux-серверы и виртуальную инфраструктуру компаний. Новый вымогатель GenieLocker уже применяют против российских организаций, причем чаще всего под удар попадают промышленные предприятия. Вредоносная программа способна остановить виртуальные машины, зашифровать их диски и заблокировать файлы на доступных сетевых ресурсах.
Специалисты Kaspersky связывают GenieLocker с финансово мотивированной группировкой Toy Ghouls, также известной под названиями Bearlyfy, Labubu и Laboo.boo. Ранее преступники использовали чужие вымогатели RedAlert, LockBit и Babuk, но теперь получили собственную разработку для Windows, Linux и гипервизоров VMware ESXi. Переход на собственный инструмент снижает зависимость группировки от сторонних разработчиков и позволяет применять единый механизм шифрования на разных платформах.
Активность GenieLocker исследователи отслеживают с марта 2026 года. В ходе одной из атак в конце марта преступники проникли в корпоративную сеть через Open<span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>-соединение со стороны внешнего партнера. Специалисты предполагают, что группировка воспользовалась доверительными отношениями между компаниями и украденными учетными данными, которые оставались действительными.
После проникновения злоумышленники установили OpenSSH, прокси-сервер socks5.exe, сетевой сканер SoftPerfect Network Scanner и инструмент Mimikatz. Сканер помог изучить инфраструктуру, а Mimikatz использовался для извлечения паролей и других учетных данных. Следы атаки также указывают на попытки получить доступ к базам менеджера паролей KeePassXC, установленного на нескольких зараженных компьютерах.
Для перемещения внутри сети преступники подключались к Windows-компьютерам через RDP, а к Linux-серверам через SSH. Массовое распространение GenieLocker проходило с помощью легитимных утилит PsExec и PAExec. Связь с управляющим сервером поддерживал обратный SSH-туннель, позволявший обходить часть сетевых ограничений.
На компьютерах с Windows вымогатель завершает процессы и останавливает службы, способные помешать шифрованию. Под удар попадают приложения Microsoft Office, почтовые клиенты, базы данных, системы резервного копирования, компоненты 1С и службы управления виртуальными машинами. После подготовки GenieLocker ищет доступные диски и сетевые папки, а затем запускает несколько потоков шифрования. Системные каталоги и критически важные файлы Windows программа пропускает, чтобы не вывести операционную систему из строя раньше времени.
Windows-версия запускается только после передачи специального секретного аргумента. Защитный механизм мешает исследователям случайно активировать вымогатель в автоматической песочнице и ограничивает использование программы посторонними преступниками. GenieLocker также проверяет наличие отладчика каждые 500 миллисекунд и завершает работу при обнаружении вмешательства в программный код.
В отличие от многих других вымогателей, GenieLocker не оставляет на компьютере записку с требованием выкупа и не содержит контактов для переговоров. Преступникам приходится передавать условия жертве отдельно. Разработчики могли отказаться от текстовых файлов, поскольку массовое создание записок часто помогает защитным решениям заметить начало атаки.
Для шифрования содержимого и служебных данных GenieLocker применяет алгоритм XChaCha20-Poly1305, а ключ каждого файла защищает с помощью Curve25519-XSalsa20-Poly1305. Вымогатель умеет повреждать только заданную долю файла, выбирая блоки в случайных местах. Частичное шифрование ускоряет атаку на крупные базы данных и виртуальные диски, но первый блок файла программа блокирует при любых настройках.
Версия для Linux и ESXi устроена проще и не содержит секретного аргумента, защиты от отладки или списков исключений. Основной целью сборки, вероятно, служат серверы VMware ESXi: стандартный путь ведет к каталогу <code>/vmfs/volumes</code>, где хранятся виртуальные диски. Вредоносная программа поддерживает отложенный запуск, настройку числа рабочих потоков и перевод процесса в фоновый режим. Оформление справки напоминает LockBit, поэтому исследователи считают GenieLocker собственной заменой ранее использовавшегося вымогателя.
Во время атак преступники останавливают активные виртуальные машины, после чего шифруют их диски. Кражу информации перед блокировкой специалисты не зафиксировали. Toy Ghouls не использует схему двойного вымогательства и не ведет сайт для публикации похищенных данных, поэтому основное давление на жертву создают остановка инфраструктуры и потеря доступа к файлам.
Телеметрия Kaspersky показывает, что подавляющее большинство обнаружений GenieLocker приходится на российские системы. Главной целью остается промышленность, следом идут строительство, финансовые организации, розничная торговля и технологические компании. Появление собственного кроссплатформенного вымогателя заметно расширяет возможности Toy Ghouls и повышает риск разрушительных атак на российскую корпоративную инфраструктуру.
- Источник новости
- www.securitylab.ru