Check Point Research heeft ontdekt dat de VECT 2.0 ransomware grote bestanden niet versleutelt, maar permanent vernietigt. Door een kritieke fout in de encryptie-implementatie, die identiek is in de Windows-, Linux- en ESXi-varianten, worden drie van de vier decryptie-nonces genegeerd voor bestanden groter dan 128 KB. Dit maakt volledige herstel van deze bestanden onmogelijk, zelfs voor de aanvallers zelf.

Door deze drempel van 128 KB functioneert VECT feitelijk als een wiper voor vrijwel alle bestanden met betekenisvolle data, waaronder bedrijfsmiddelen zoals virtuele schijven, databases, documenten en back-ups. Check Point Research bevestigt dat deze fout aanwezig is in alle publiek beschikbare versies van VECT. Daarnaast wordt het gebruikte cipher verkeerd geïdentificeerd in eerdere rapportages. VECT maakt gebruik van raw ChaCha20-IETF (RFC 8439) zonder authenticatie, in tegenstelling tot eerdere claims dat het ChaCha20-Poly1305 AEAD zou zijn. Er is geen Poly1305 MAC en dus geen integriteitsbescherming aanwezig.

Verder blijken de geadverteerde encryptiesnelheidsmodi (--fast, --medium, --secure) in de Linux- en ESXi-varianten niet geïmplementeerd te zijn. Deze opties worden wel uitgelezen, maar genegeerd, waarbij elke uitvoering dezelfde harde drempels toepast ongeacht de gekozen modus. De drie platformvarianten delen een identiek encryptie-ontwerp gebaseerd op libsodium, met dezelfde bestandsgroottegrenzen, vier-chunk logica en nonce-fout, wat wijst op een enkele codebasis die over platforms is geporteerd.

Naast de nonce-fout zijn er meerdere andere bugs en ontwerptekorten gevonden, zoals zelf-ontkennende stringobfuscatie, permanent onbereikbare anti-analysecode en een thread scheduler die de encryptieprestaties juist verslechtert in plaats van verbetert. VECT ransomware verscheen eind 2025 op een Russisch cybercrimeforum en kreeg in maart 2026 aandacht door een samenwerking met TeamPCP, bekend van supply chain-aanvallen op softwarepakketten als Trivy en Checkmarx’ KICS. VECT kondigde ook een partnerschap aan met het forum BreachForums, waarbij elke geregistreerde gebruiker toegang krijgt tot de ransomware, onderhandelingsplatform en leksite. Tot april 2026 zijn er slechts twee slachtoffers bekend, beide afkomstig uit de TeamPCP supply chain-aanvallen.

Een oudere ESXi-variant van VECT is terug te vinden via VirusTotal.