Контакты
Подписка 2025
ITSEC 2025
Защищенный удаленный доступ: технологии безопасной дистанционной работы
Материалы конференции Форума ITSEC 2025 →

Linux-шифровальщик Agenda поражает Windows

27/10/25

images - 2025-10-27T143654.554

Trend Research описала новую волну атак группы Agenda — вымогателей, которые научились запускать Linux‑вариант шифровальщика в средах на базе Windows. Такая тактика позволяет злоумышленникам обходить традиционные средства защиты, ориентированные только на платформу Microsoft, и усложняет обнаружение вредоносной активности в гибридных инфраструктурах. Об этом пишет Securitylab.

В крупнейших инцидентах злоумышленники использовали легитимные инструменты удалённого администрирования — WinSCP для перемещения бинарника и Splashtop для его запуска на целевых машинах — маскируя вредоносные действия под штатные IT‑операции. Одновременно применялись приёмы Bring Your Own Vulnerable Driver (BYOVD) — внедрение уязвимых драйверов для подавления антивирусов — и размещение SOCKS‑прокси в каталогах доверенных приложений, чтобы замаскировать канал управления и вывода данных.

Атака сопровождалась тщательным сбором учётных данных: злоумышленники нацелились на Veeam‑инфраструктуру, извлекая пароли из баз резервного копирования и тем самым нейтрализуя варианты восстановления. Для перемещения по сети использовались модифицированные клиенты PuTTY и RMM‑агенты, среди которых ATERA и ScreenConnect, что обеспечивало множественные и трудноотслеживаемые векторы доступа. Итогом стала кроссплатформенная угроза, затронувшая как Windows, так и Linux‑узлы в одной и той же среде.

Авторы отчёта подчёркивают, что подобная тактика требует пересмотра подходов к защите: ограничение доступа RMM‑агентов, контроль целевых хостов, защита учётных записей для резервных систем и постоянный аудит необычной активности помогут снизить риск. А основное внимание стоит уделить превентивным мерам управления привилегиями и защите целостности резервных копий.

Темы:WindowsLinuxУгрозыВымогателишифровальщикиTrend Research
КИИ
Высоконагруженные ИБ-решения для больших инфраструктур
Материалы конференции Форума ITSEC 2025 →
Статьи по темеСтатьи по теме

  • Ransomware как услуга: готовая инфраструктура заработка на ваших данных
    Дмитрий Калинин, Продакт-менеджер компании DSSL
    Киберугрозы становятся все более изощренными. Одной из самых опасных является Ransomware-as-a-Service (RaaS) – по сути предоставление программы-вымогателя в аренду. Эта услуга позволяет даже неопытным хакерам зарабатывать на похищении данных, предоставляя им доступ к мощным инструментам для шифрования и вымогательства.
  • Куда российским компаниям мигрировать с Active Directory?
    Несмотря на то, что Active Directory является проверенным и широко используемым решением для управления идентификацией и доступом в Windows-средах, существует веская причина, по которой российские компании рассматривают переход на альтернативные каталоги. Эта причина – миграция с иностранных операционных систем, и как следствие – отказ от их экосистем и инфраструктур, построенных на их основе.
  • Решения Рутокен для аутентификации в российские ОC и информационные системы
    Андрей Шпаков, руководитель проектов по информационной безопасности в Компании "Актив"
    Устройства Рутокен являются передовыми аппаратными средствами пользовательской аутентификации на российском рынке. Совместно с другими средствами защиты они обеспечивают полный цикл MFA. Компания "Актив" создает не только аппаратные, но и программные решения, в частности, Рутокен Логон.
  • О безопасности заимствованных компонентов Open Source
    Алексей Хорошилов, руководитель Центра исследований безопасности системного программного обеспечения, ведущий научный сотрудник ФГБУН “ИСП РАН”
    Open Source стал неотъемлемой частью современного мира. Сегодня уже нет необходимости объяснять, что это такое, – с этим явлением все давно свыклись и приняли его как данность. Однако возникает другой вопрос: как эффективно и зрело работать с Open Source?
  • Пять мифов о безопасности российских операционных систем
    Роман Мылицын, руководитель отдела перспективных исследований “Группы Астра”
    Использование российских операционных систем на основе Linux для рабочих станций связано со множеством мифов, которые могут отпугивать пользователей и компании от внедрения. Разберем и развенчаем несколько самых распространенных заблуждений, касающихся информационной безопасности и корпоративного использования российских ОС на примере Astra Linux.
  • Secret Disk для Linux: прозрачное шифрование дисков на рабочих станциях
    Денис Суховей, руководитель департамента развития технологий компании Аладдин
    Secret Disk для Linux обеспечивает предотвращение утечек конфиденциальной информации с помощью шифрования на рабочих станциях с отечественными ОС семейства Linux.

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Доверенные решения для защиты российских ОС
Материалы конференции →

Еще темы...

More...