GenieLocker, наскоро идентифициран криптовирус, свързан с финансово мотивираната група Toy Ghouls, атакува системи с Windows, Linux и VMware ESXi. От март 2026 г. групата е насочила своите действия основно към производствения сектор в Русия.
Групата Toy Ghouls, известна още като Bearlyfy, Labubu и Laboo.boo, преди това разчиташе на фамилии криптовируси като LockBit, Babuk и RedAlert. Преминаването към GenieLocker намалява зависимостта на групата от чужд зловреден софтуер, осигурявайки ѝ по-голям контрол над нейните операции.
При инвазия в края на март атакуващите са получили първоначален достъп чрез OpenVPN връзка от външна партньорска мрежа. Смята се, че са използвали откраднати, но валидни идентификационни данни, възползвайки се от доверените отношения между жертвата и нейния партньор.
След като са проникнали в мрежата, киберпрестъпниците са разгърнали инструменти като OpenSSH, socks5.exe, SoftPerfect Network Scanner и Mimikatz. SoftPerfect е използван за картографиране на системите, докато Mimikatz е приложен за извличане на идентификационни данни. Разследващите откриха и доказателства, че злонамерените субекти са осъществили достъп до инсталирани мениджъри на пароли KeePassXC, вероятно търсейки идентификационни данни, съхранявани в техните бази данни. Групата се е придвижвала странично в Windows средите чрез Remote Desktop Protocol (RDP) и е осъществявала достъп до Linux хостове през SSH.
Те са използвали PsExec и PAExec за разпространение на криптовируса в компрометираните системи. В същото время обратен SSH тунел е осигурявал канал за комуникация с тяхната инфраструктура за командване и управление (C&C). Версията на GenieLocker за Windows представлява PE-базирана програма, написана предимно на C и компилирана с библиотеките на Microsoft Visual C++.
Тя включва проверки срещу дебъгване (anti-debugging) чрез функциите IsDebuggerPresent и CheckRemoteDebuggerPresent, заедно с контролна нишка (watchdog thread), която проверява интегритета на собствената си кодова секция. Ако бъде засечена промяна или опит за анализ, зловредният код се самоизключва.
Вариантът за Windows изисква „таен аргумент“ (секретен параметър) – шестнадесетична стойност, която трябва да премине вградена SHA-256 валидация, преди да може да стартира процесът по шифриране. Тази функция помага за предотвратяване на случайно изпълнение и намалява вероятността от разкриване в изолирани среди (пясъчници).
Преди да шифрира файловете, GenieLocker спира процеси и услуги, свързани с бази данни, резервни копия, инструменти за сигурност, приложения на Microsoft Office, виртуални машини и имейл клиенти. Той също така сканира локалните и мрежовите дискове, като същевременно избягва критични папки на Windows и изпълними файлови формати, чието повреждане би направило системата неизползваема.
В доклад на Securelist от Kaspersky се посочва, че GenieLocker използва криптографската библиотека libsodium с алгоритъм XChaCha20-Poly1305 за шифриране на файловете. Ключовете за всеки отделен файл са защитени чрез Curve25519-XSalsa20-Poly1305 и вграден публичен ключ, контролиран от атакуващите. Прави впечатление, че криптовирусът може да шифрира само определен процент от даден файл, като въпреки това шифрира първия блок от данни дори когато е зададена стойност от нула процента.
Вариантите на ELF файловете за Linux и ESXi са по-прости от тези за Windows, като при тях липсват тайният аргумент и функциите срещу дебъгване. Те обаче включват опции, насочени към ESXi, като работа в фонов режим (daemonization), конфигуриране на работни нишки, отложено изпълнение и целеви път по подразбиране /vmfs/volumes. Версията за Linux/ESXi може да спира виртуални машини и да шифрира техните виртуални дискове, което представлява сериозен риск за виртуализираните ИТ инфраструктури. За разлика от много съвременни групи, Toy Ghouls не е засичана да прилага двойно изнудване или да поддържа публичен сайт за изтичане на данни.
Експертите по защита съветват да се преразгледат правата за VPN достъп, да се отнемат стари партньорски идентификационни данни, да се наблюдава използването на инструменти като PsExec, PAExec, Mimikatz и обратни SSH тунели, както и да се осигури защита на офлайн резервните копия срещу компрометиране както на Windows, така и на ESXi среди.