Специалисты «Лаборатории цифровой криминалистики и исследования вредоносного кода» компании F6 предупреждают о новой угрозе российскому бизнесу. В августе 2026 года они выявили активность группировки вымогателей, называющей себя VantaCore. На данный момент известно как минимум о четырех жертвах этой группировки, и суммы запрашиваемых выкупов составляют миллионы долларов. Специалисты лаборатории считают, что VantaCore — это ребрендинг ранее известной проукраинской группы Thor. Они также отмечают консолидацию и перегруппировку проукраинских группировок в 2025-2026 годах.

Группировка VantaCore отказалась от популярного тандема шифровальщиков LockBit 3 Black и Babuk, перейдя на программы-вымогатели собственной разработки. В марте этого года F6 сообщала о перевооружении группировки Bearlyfy на собственные шифровальщики GenieLocker. В августе были выявлены атаки VantaCore с использованием одноименной программы-вымогателя. Криминалисты F6 считают, что участники VantaCore решили создать имидж солидной партнерской программы вымогателей и создали сайт утечек (DLS) с информацией об атаках на различные компании в июне 2026 года.

Группировка VantaCore использует схему двойного и тройного вымогательства для дополнительного давления на жертву. Похищенные данные спустя некоторое время продаются или распространяются на их ресурсах, а затем используются для организации новых атак. Общение вымогателей с жертвой происходит в чате в сети Tor, ссылка на который содержится в записке с требованием выкупа. Сайт утечек VantaCore был развёрнут не позднее 7 июня 2026 года, и на нём была обнаружена иконка с надписью «THOR», выполненной руническим письмом, что может указывать на связь с группировкой Thor.

VantaCore использует различные методы для получения доступа к ИТ-инфраструктуре жертвы, включая слабозащищенные средства удаленного доступа (RDP, VPN), уязвимости в приложениях и скомпрометированные учетные данные. В скомпрометированной инфраструктуре они используют легитимные учетные записи и протоколы SMB и RDP для перемещений, а для сетевой разведки — сетевые сканеры и легитимные утилиты. На скомпрометированных Windows-системах злоумышленники закрепляются, создавая системные службы, и используют программу удаленного доступа Tactical RMM и бэкдор VantaCoreRAT.

После изучения инфраструктуры и получения полного контроля над ней, злоумышленники эксфильтрируют данные жертвы и приступают к заключительному этапу атаки. Они реализуют деструктивные действия в отношении систем резервного копирования и шифруют критически важную информацию, чтобы вымогать денежные средства за её расшифровку. Для шифрования данных используется программа-вымогатель VantaCore. Чтобы избежать обнаружения антивирусными средствами, злоумышленники останавливают процессы антивирусов с помощью программы AV/EDR-killer. Для массовой доставки и запуска инструментов в инфраструктуре жертвы используется средство автоматизации VantaCoreLoader.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *