Группировка Kyber развернула новые атаки на Windows и VMware ESXi, внедрив постквантовое шифрование в одну из вариаций своего программного обеспечения. Это может стать серьезной угрозой для организаций, поскольку сложность шифрования делает восстановление этих практически невозможным без доступа к ключам злоумышленников.
Что известно о Kyber и ее атаках
Согласно анализу компании Rapid7, в марте 2026 года были обнаружены два варианта Kyber, нацеленные на одну сеть. Один вариант использовался для атак на VMware ESXi, а другой — на серверы Windows. В частности, вариант для ESXi способен на шифрование файлов и изменения интерфейсов управления с выводом требуемых к оплате выкупов.
В то время как вариант для Windows написан на Rust и реализует шифрование Kyber1024, на практике оно лишь защищает симметричные ключи, в то время как для шифрования используется AES-CTR. Это может вводить в заблуждение пользователей, поскольку заявленные возможности постквантового шифрования не соответствуют реальности.
Технические аспекты и особенности
Вариант для ESXi применяет метод, позволяющий перечислить все виртуальные машины, зашифровать файлы и удалить резервные копии. В отличие от него, версия для Windows значительно усложняет восстановление данных, отключая службы, удаляя журналы событий и даже уничтожая корзину Windows. Зашифрованные файлы получают расширение '.#~~~', что также создает дополнительные сложности для восстановления.
Как сообщается, на момент последнего обследования на портале вымогателей Kyber была лишь одна зарегистрированная жертва — многомиллиардная американская оборонная компания.
Что значит для бизнеса
Для предприятий это сигнал об эффективности нового вектора атак, который комбинирует старую тактику вымогательства с современными методами шифрования. Беспокойство вызывает и то, что киберпреступники используют постквантовые технологии, что может означать усиление атак на важные инфраструктуры. Перспективы восстановления этих без взаимодействия с преступниками остаются крайне ограниченными.
Следующий шаг для бизнеса — усиление мер по кибербезопасности и внедрение стратегий резервного копирования данных, которые могут быть защищены даже в случае шифрования.