В шутку: если ваш сервер вдруг потребует выкуп — предложите ему чашку чаю и спросите, что он хочет в замен… смешно, но не помогает. Новая волна вымогателей Kyber заставила аналитиков Rapid7 и журналистов BleepingComputer почесать затылки.
Две версии, одна атака. Одна — специально для VMware ESXi: шифрует датасторы, убивает виртуальные машины и оставляет записку на интерфейсе. Другая — на Windows, написана на Rust, с «экспериментальной» функцией для Hyper-V. Оба образца связаны общими ID кампании и той же Tor-инфраструктурой — значит, работали в паре, как боксёры-рингеры.
Фокус с «постквантовым» звучит угрожающе. Но давайте разберёмся. Windows-версия действительно использует Kyber1024 и X25519 для защиты симметричных ключей; сам файлы шифруются AES-CTR. Эдакая шифровальная «бутербродная» схема — булочка Kyber, мясо AES. А ESXi-версия? Там практиически никакой Kyber: ChaCha8 для данных и RSA-4096 для ключей. Сюрприз!
Мелочи важны. Маленькие файлы целиком шифруют; большие — кусками; расширения «.#~~~» и «.xhsyw» остаются как визитная карточка. Убиты тени, удалены бэкапы, сервисы остановлены. Всюду — закрытые двери.
Что это значит для обычного админа? Постквантовая витиеватость не меняет простого факта: без приватного ключа восстановить файлы нельзя. RSA или Kyber — результат одинаков. А защита? Бэкапы в офлайне. Сегментация сети. Быстрая реакция. И, да, внимательное чтение отчётов Rapid7 (https://www.rapid7.com/blog/post/tr-kyber-ransomware-double-trouble-windows-esxi-attacks-explained/) и BleepingComputer (https://www.bleepingcomputer.com/news/security/kyber-ransomware-gang-toys-with-post-quantum-encryption-on-windows/) не повредит.
Коротко: модные слова — ещё не магия. Защита — в простых вещах.
