De Kyber ransomware-groep voert sinds maart 2026 aanvallen uit op Windows-systemen en VMware ESXi-omgevingen, waarbij twee verschillende varianten zijn aangetroffen. Eén variant richt zich specifiek op VMware ESXi-servers, terwijl de andere Windows-bestandsservers aanvalt. De Windows-variant maakt gebruik van Kyber1024 post-quantum encryptie voor sleutelbescherming, een relatief nieuwe techniek binnen ransomware-aanvallen.

Cybersecuritybedrijf Rapid7 heeft beide varianten tijdens een incidentrespons geanalyseerd. De ESXi-variant is ontworpen voor VMware-omgevingen en kan datastores versleutelen, virtuele machines beëindigen en beheerdersinterfaces defacen met losgeldberichten. Hoewel deze variant post-quantum encryptie claimt te gebruiken, blijkt uit onderzoek dat dit niet klopt; het gebruikt in werkelijkheid ChaCha8 voor bestandversleuteling en RSA-4096 voor sleutelverpakking. Kleine bestanden worden volledig versleuteld, middelgrote bestanden deels, en grote bestanden worden afhankelijk van de configuratie gedeeltelijk versleuteld.

De Windows-variant, geschreven in Rust, implementeert daadwerkelijk Kyber1024 en X25519 voor de bescherming van symmetrische sleutels, terwijl AES-CTR wordt gebruikt voor de versleuteling van de bulkdata. Deze variant voegt de extensie '.#~~~' toe aan versleutelde bestanden, beëindigt services, verwijdert back-ups en beschikt over een experimentele functie om Hyper-V virtuele machines af te sluiten. Daarnaast verwijdert de ransomware schaduwkopieën, schakelt herstelopties uit, stopt SQL-, Exchange- en back-updiensten, wist eventlogs en leegt de prullenbak om herstelmogelijkheden te beperken. Rapid7 merkte op dat de mutex in de Windows-variant een verwijzing bevat naar een nummer op het Boomplay muziekplatform, wat een ongebruikelijke keuze is.

Beide varianten maken gebruik van dezelfde campagne-ID en een Tor-gebaseerde infrastructuur voor losgeldbetalingen, wat wijst op één ransomware-affiliate die met deze dubbele aanvalsmethode maximale impact probeert te bereiken. Op het moment van schrijven is slechts één slachtoffer bekend op het Kyber-extortieportaal, een Amerikaans defensiebedrijf met een miljardenomzet.

Hoewel het gebruik van post-quantum cryptografie opmerkelijk is, verandert dit niets aan het feit dat bestanden zonder de privésleutel van de aanvaller niet te herstellen zijn. Rapid7 heeft de technische verschillen en volwassenheid van beide varianten gedocumenteerd in een uitgebreide analyse, die meer inzicht geeft in de werkwijze van Kyber legt Rapid7 uit.