- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108

злоумышленники, связанные с операцией по распространению программы-вымогателя Anubis Было замечено, что Для просмотра ссылки Войди
«Хотя тактика разных филиалов различается, в ходе работы выявились общие закономерности, проявляющиеся в использовании легитимных инструментов удаленного управления и мониторинга (RMM), доступа к учетным данным и процедур, выполняемых непосредственно с клавиатуры при перемещении внутри сети», — Для просмотра ссылки Войди
«Аффилированные лица Anubis неоднократно злоупотребляли легитимными инструментами удаленного доступа и администрирования, включая ScreenConnect, Zoho Assist, MeshAgent, Remotely, UltraVNC и Total Software Deployment, чтобы сливаться с обычной ИТ-деятельностью, сохраняя при этом контроль над системами жертв».
Anubis — это группа, предоставляющая услуги вымогательства (RaaS), которая впервые появилась в конце 2024 года как ребрендинг программы-вымогателя Sphinx. Официально о начале деятельности этой группы вымогателей было объявлено на подпольном форуме Ransomware and Advanced Malware Protection (RAMP) в феврале 2025 года. Согласно Для просмотра ссылки Войди
В число наиболее пострадавших секторов входят здравоохранение, бизнес-услуги, производство, технологии и финансовые услуги. Более 50% жертв находятся в США, за которыми следуют Великобритания, Австралия, Франция и Канада.
В отчете, опубликованном в июле 2025 года, компания Rubrik Zero Labs заявила, что Anubis рекламирует привлекательные схемы распределения прибыли, предлагая партнерам 80% от уплаченных сумм выкупа, и сочетает это с функцией необратимого удаления данных, что усиливает давление на жертв с целью заставить их заплатить.
«Когда модуль /WIPEMODE в Anubis активирован, файлы остаются в каталогах, но их размер уменьшается до 0 КБ независимо от выплаты выкупа», — Для просмотра ссылки Войди
В этом году зафиксированы случаи проникновения программ-вымогателей, включающие как использование действительных учетных данных VPN, так и эксплуатацию уязвимости CVE-2025-5777 (оценка CVSS: 9,3), критической уязвимости, затрагивающей Citrix NetScaler ADC и Gateway, которую злоумышленник может использовать для обхода аутентификации, когда устройство настроено как шлюз или виртуальный сервер AAA.
Точный источник учетных данных VPN, использованных при этих вторжениях, неизвестен. Однако возможно, что они были получены после предыдущего взлома, либо через брокеров первоначального доступа (IAB), путем подбора учетных данных или с помощью действий злоумышленников, занимающихся кражей информации.
«Помимо использования уязвимости CitrixBleed 2, были зафиксированы действительные входы в VPN Cisco AnyConnect с нескольких хост-систем, включая AS20473 — The Constant Company и AS55286 — ServerMania», — пояснил Arctic Wolf. «Затем последовала вредоносная аутентификация VPN с использованием RDP и SMB, что привело к доступу к учетным данным, созданию службы PsExec, развертыванию RMM и, в конечном итоге, к запуску инструментов облачной передачи данных для эксфильтрации информации».
Перемещение по сети осуществляется через RDP и PsExec, что приводит к развертыванию различных легитимных инструментов RMM для обеспечения постоянного доступа, предоставляя злоумышленникам возможность передавать файлы и удаленно выполнять код, оставаясь при этом незамеченными. В некоторых случаях при вторжении также настраивается туннель Cloudflare (также известный как Cloudflared) для установления туннелей к средам жертвы.
Следующий этап атак включает сбор учетных данных для обеспечения более глубокого доступа к скомпрометированной среде, после чего устанавливаются такие инструменты, как S3 Browser, rclone, s5cmd, WinSCP и PuTTY, для передачи или эксфильтрации данных перед развертыванием программы-вымогателя. Параллельно предпринимаются шаги по ослаблению защиты системы и усложнению анализа после инцидента.
«Эти методы включали отключение защиты Windows Defender в режиме реального времени, активность SophosUninstall, артефакты, связанные с PCHunter, а также очистку или манипулирование журналами на нескольких системах», — пояснила компания, занимающаяся кибербезопасностью. «По меньшей мере в одном случае вторжения шифратор Anubis был удален после выполнения, что снизило доступность артефактов полезной нагрузки на диске для последующего анализа».
Подробное описание бэкдора и эксплойта нулевого дня в игре The Gentlemen's Go.
Эта информация появилась после того, как компания Kaspersky подробно описала Для просмотра ссылки ВойдиВстроенный модуль предназначен для сбора системной информации, её передачи на внешний сервер ("81.177.215[.]15:9443") по двунаправленному TCP-соединению и ожидания ответов оператора, которые затем выполняются на хосте с помощью "cmd.exe", если байт ответа равен "c". Если байт равен "s", устанавливается SOCKS-прокси-соединение.
«Эта функциональность, вероятно, позволяет команде «красных джентльменов» перестраиваться внутри целевой сети и расширять зону сканирования», — Для просмотра ссылки Войди
По данным Expel, группа RaaS также использовала уязвимость нулевого дня в малоизвестном драйвере стороннего поставщика в рамках своего Для просмотра ссылки Войди
До сих пор неясно, как злоумышленники получили доступ к файлу или узнали о его уязвимости», — Для просмотра ссылки Войди
Партнерство VECT и TeamPCP по борьбе с программами-вымогателями
Полученные данные также являются результатом расследования подразделения Sophos Counter Threat Unit, посвященного партнерству между VECT и TeamPCP, о котором было объявлено в марте 2026 года с целью объединения кражи учетных данных посредством атак на цепочку поставок с развертыванием программ-вымогателей.
«Официальное партнерство между TeamPCP и VECT позволяет VECT развертывать программы-вымогатели во всех организациях, пострадавших от атак Trivy и LiteLLM на цепочки поставок», — говорится в отчете Sophos, предоставленном The Hacker News. «До партнерства с VECT компания TeamPCP проводила другую операцию по распространению программ-вымогателей под брендом CipherForce. В феврале 2026 года CipherForce разместила информацию о шести жертвах на своем сайте утечек, а в мае переименовала его в сайт утечек TeamPCP».

Недавние анализы от Для просмотра ссылки Войди
«Союз Vect/TeamPCP представляет собой значительный сдвиг в ландшафте угроз, связанных с программами-вымогателями, даже с учетом технических недостатков, которые подрывают его операционную эффективность», — Для просмотра ссылки Войди
«Сочетание масштабных краж учетных данных в цепочках поставок, зрелой модели работы RaaS (RaaS — это услуга как сервис) и массовой мобилизации подпольных форумов представляет собой беспрецедентную модель промышленного развертывания программ-вымогателей, которая значительно снижает барьер для входа киберпреступников».
Для просмотра ссылки Войди
Последнее редактирование: