Новая версия вредоносного ПО VECT 2.0, распространяемая на форумах в даркнете, оказалась фатально недоработанной. Исследователи в области кибербезопасности предупреждают, что вместо временной блокировки файлов программа фактически работает как «вайпер», безвозвратно удаляя информацию.
Механизм ошибки и потеря ключей шифрования
Согласно отчету компании Check Point, проблема заключается в некорректной обработке «нонсов» — случайных чисел, необходимых для алгоритмов шифрования и последующей дешифровки. Программа разбивает крупные файлы на блоки, но из-за программного сбоя повторно использует одну и ту же область памяти для хранения этих значений, перезаписывая предыдущие данные.
В результате в процессе обработки файла ключи для большинства его частей теряются. Восстановить удается только последний фрагмент данных, тогда как остальное содержимое файла уничтожается окончательно. Это делает выплату выкупа бессмысленной: даже если злоумышленники захотят помочь жертве после получения денег, технической возможности вернуть файлы не существует.
Критический порог в 128 КБ
В обзоре отмечается, что программа ошибочно классифицирует как «крупные» файлы любые объекты размером более 128 КБ. По современным меркам это крайне низкий порог, из-за чего под автоматическое уничтожение попадают практически все важные данные пользователя:
- Текстовые документы и электронные таблицы;
- Базы данных и резервные копии;
- Диски виртуальных машин;
- Почтовые архивы.
По словам экспертов, при таком лимите в безопасности остаются лишь мелкие системные файлы или пустые документы, которые не представляют ценности для владельца.
Распространение через партнерские сети
Несмотря на критический дефект, VECT позиционируется как бизнес-модель «Вымогательство как услуга» (RaaS) и активно ищет партнеров для проведения атак. Сообщается о сотрудничестве разработчиков с группировкой TeamPCP. Этот молодой коллектив хакеров уже получил известность благодаря атакам на ряд крупных технологических компаний и структуры Европейской комиссии.
В текущей ситуации специалисты по безопасности рекомендуют организациям не вступать в переговоры со злоумышленниками, использующими данный шифровальщик, а сосредоточиться на восстановлении систем из автономных резервных копий.






