Анализ BERT: новая угроза программ-вымогателей в здравоохранении и ИТ

Источник: www.trendmicro.com
Новая угроза в мире кибербезопасности: группа программ-вымогателей BERT (Water Pombero)
Группа программ-вымогателей BERT, также известная как Water Pombero, привлекла к себе внимание экспертов благодаря своей активной деятельности в Европе, Азии и Соединенных Штатах. Особенно под прицелом злоумышленников оказываются организации из секторов здравоохранения, технологий и обслуживания мероприятий. В отчёте подробно раскрывается тактика, структура и особенности данного типа вредоносного ПО.
Тактика и технические особенности BERT
BERT использует загрузчики на базе PowerShell, что обеспечивает гибкость и простоту запуска вредоносного кода в версии для Windows. Среди ключевых приемов группы выделяются:
- повышение привилегий для получения доступа администратора;
- одновременное шифрование файлов для минимизации времени атаки и снижения риска обнаружения;
- использование строковых совпадений для завершения процессов в Windows-версии;
- поддержка до 50 потоков в Linux-версии для ускорения процесса шифрования;
- возможность принудительного завершения работы виртуальных машин ESXi, что значительно осложняет восстановление систем.
Стоит отметить, что группа последовательно совершенствует свои методы. Ранние образцы собирали пути к файлам до начала многопоточного шифрования, тогда как более новые версии приступают к шифрованию сразу после идентификации файла — этот подход значительно повышает эффективность операций.
Особенности загрузчика и связь с российской инфраструктурой
В своей работе BERT применяет скрипт PowerShell с именем start.ps1, который выполняет роль загрузчика основной полезной нагрузки вымогателя. Этот скрипт:
- отключает ключевые функции безопасности, включая защитник Windows, брандмауэр и контроль учетных записей пользователей (UAC);
- загружает программу-вымогатель с удаленного IP-адреса, связанного с российской инфраструктурой.
Хотя напрямую подтверждать причастность российских хакеров нельзя, такая связь вызывает обоснованные подозрения на уровне экспертов.
Linux-версия и сходство с REvil
Выпущенная в мае Linux-версия BERT отличается встроенными в формат JSON конфигурациями, которые включают:
- открытый ключ для шифрования данных;
- уведомление с требованием выкупа;
- перечень расширений файлов, подлежащих шифрованию.
Данный подход отражает современные тренды в развитии программ-вымогателей — повышение адаптивности и возможности настройки под конкретную цель.
Интересно, что BERT демонстрирует заметное сходство с Linux-версией REvil — группировки, известной своими атаками на серверы ESXi. Это позволяет предположить, что часть кода BERT могла быть создана на основе технических наработок расформированной группы REvil.
Выводы и рекомендации
Эволюция возможностей BERT свидетельствует о динамичном развитии методов программ-вымогателей. Группа продолжает совершенствовать свои тактики, представляя постоянную угрозу для организаций различных отраслей. В свете этих фактов важно:
- вести регулярный мониторинг и анализ сетевого трафика и процессов;
- обновлять системы безопасности и применять комплексные инструменты защиты;
- обучать сотрудников основам информационной безопасности;
- быстро реагировать на инциденты и внедрять планы восстановления после атак.
Только комплексный подход и высокая бдительность помогут минимизировать риски, связанные с активностью таких продвинутых групп, как BERT.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



