Ошибка в коде VECT 2.0 превращает программу-вымогатель в инструмент для уничтожения данных

Ошибка в коде VECT 2.0 превращает программу-вымогатель в инструмент для уничтожения данных

Дата публикации: 29.04.2026 Рубрика: Сфера услуг

Новая версия вредоносного ПО VECT 2.0, распространяемая на форумах в даркнете, оказалась фатально недоработанной. Исследователи в области кибербезопасности предупреждают, что вместо временной блокировки файлов программа фактически работает как «вайпер», безвозвратно удаляя информацию.

Механизм ошибки и потеря ключей шифрования

Согласно отчету компании Check Point, проблема заключается в некорректной обработке «нонсов» — случайных чисел, необходимых для алгоритмов шифрования и последующей дешифровки. Программа разбивает крупные файлы на блоки, но из-за программного сбоя повторно использует одну и ту же область памяти для хранения этих значений, перезаписывая предыдущие данные.

В результате в процессе обработки файла ключи для большинства его частей теряются. Восстановить удается только последний фрагмент данных, тогда как остальное содержимое файла уничтожается окончательно. Это делает выплату выкупа бессмысленной: даже если злоумышленники захотят помочь жертве после получения денег, технической возможности вернуть файлы не существует.

Критический порог в 128 КБ

В обзоре отмечается, что программа ошибочно классифицирует как «крупные» файлы любые объекты размером более 128 КБ. По современным меркам это крайне низкий порог, из-за чего под автоматическое уничтожение попадают практически все важные данные пользователя:

  • Текстовые документы и электронные таблицы;
  • Базы данных и резервные копии;
  • Диски виртуальных машин;
  • Почтовые архивы.

По словам экспертов, при таком лимите в безопасности остаются лишь мелкие системные файлы или пустые документы, которые не представляют ценности для владельца.

Распространение через партнерские сети

Несмотря на критический дефект, VECT позиционируется как бизнес-модель «Вымогательство как услуга» (RaaS) и активно ищет партнеров для проведения атак. Сообщается о сотрудничестве разработчиков с группировкой TeamPCP. Этот молодой коллектив хакеров уже получил известность благодаря атакам на ряд крупных технологических компаний и структуры Европейской комиссии.

В текущей ситуации специалисты по безопасности рекомендуют организациям не вступать в переговоры со злоумышленниками, использующими данный шифровальщик, а сосредоточиться на восстановлении систем из автономных резервных копий.

Комментарии закрыты.