TGViewer
LinuxSkill - Сводки с прода и Шпаргалки LinuxSkill - Сводки с прода и Шпаргалки @linuxskill · 10.7K subscribers
Post #1136 5.11K
💸 Выкуп в $1 000 000: цена дырявого Apache и старого ядра

Думаешь, шифровальщики — это исключительно головная боль виндузятников? Сейчас покажу, как старое ядро Linux обошлось хостинг-компании в 1 миллион долларов и какими командами вымогатели показательно убивают ESXi-серверы.

Южнокорейский хостер Nayana поймал Linux-версию вымогателя Erebus.
Злоумышленники зашифровали 433 различных типа файлов.
uname -r
Вывод на взломанных серверах: 2.6.24.2 (ядро 2008 года!)

Версии веб-сервера тоже оказались из музея древностей:
httpd -v && php -v
Apache 1.3.36 и PHP 5.1.4 (выпущены в 2006 году)

Изначальный аппетит хакеров составлял внушительные 4,4 миллиона долларов, но в итоге компании удалось сторговаться на $1 млн. Проблема крылась в устаревшем ПО: ядро содержало критическую уязвимость Dirty Cow, которая подарила злоумышленникам рут-доступ к системе. Без приватного ключа хакеров спасти зашифрованные данные было невозможно.

Современные шифровальщики (например, BlackMatter для Linux) бьют прямо по VMware ESXi.
Вирус использует штатную утилиту esxcli для получения списка хранилищ:
esxcli storage filesystem list
Его интересуют файловые системы vmfs, vffs и nfs

BlackMatter для Linux работает очень технично: перед началом шифрования он принудительно останавливает виртуальные машины, убивает указанные в конфиге процессы и полностью тушит файрвол. Само шифрование файлов происходит блоками с использованием потокового алгоритма HC-256, а ключи шифруются открытым ключом RSA-4096.

Вымогатель Hive для Linux/FreeBSD работает не менее жестко.
Он завершает непривилегированные (non-root) процессы и шифрует файлы прямо в корне (/).
Запуск шифровальщика с параметром:

./linux64 -no-wipe
# Флаг -no-wipe отключает заполнение свободного пространства случайными данными

Hive методично сканирует и шифрует файлы в корневом каталоге. Если при запуске не передать спасительный параметр -no-wipe (как в коде выше), вредонос забьет все свободное место на диске случайным мусором, чтобы ты физически не смог восстановить удаленные или перезаписанные файлы.



❗️❗️❗️ Нравится формат? Ставь 👍

👉 Рубрика: #SkillHunter@LinuxSkill
⭐️ Зеркало в MAX

#linux #ransomware #infosec #esxi
  • 👍 7
More from @linuxskill
  1. Oct 7, 2026Post #1243
  2. Oct 6, 2026GitOps-практики: развёртываем сервис через ArgoCD Классический CI/CD запускает деплой. Но…
  3. Oct 5, 2026Post #1241
  4. Oct 2, 2026📊 Диск тормозит, а iostat показывает норму? Ищем хвост задержек Приложение подвисает на з…
  5. Sep 30, 2026💀 CPU под 100%, а в top пусто? Ловим невидимые процессы через eBPF Сервер греется, в шапк…
  6. Sep 28, 2026🔥 Знаешь только ip a? 10 неочевидных команд ip для Linux Большинство админов знают про ip…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →