Анализ BERT: новая угроза программ-вымогателей в здравоохранении и ИТ

Анализ BERT: новая угроза программ-вымогателей в здравоохранении и ИТ

Источник: www.trendmicro.com

Новая угроза в мире кибербезопасности: группа программ-вымогателей BERT (Water Pombero)

Группа программ-вымогателей BERT, также известная как Water Pombero, привлекла к себе внимание экспертов благодаря своей активной деятельности в Европе, Азии и Соединенных Штатах. Особенно под прицелом злоумышленников оказываются организации из секторов здравоохранения, технологий и обслуживания мероприятий. В отчёте подробно раскрывается тактика, структура и особенности данного типа вредоносного ПО.

Тактика и технические особенности BERT

BERT использует загрузчики на базе PowerShell, что обеспечивает гибкость и простоту запуска вредоносного кода в версии для Windows. Среди ключевых приемов группы выделяются:

  • повышение привилегий для получения доступа администратора;
  • одновременное шифрование файлов для минимизации времени атаки и снижения риска обнаружения;
  • использование строковых совпадений для завершения процессов в Windows-версии;
  • поддержка до 50 потоков в Linux-версии для ускорения процесса шифрования;
  • возможность принудительного завершения работы виртуальных машин ESXi, что значительно осложняет восстановление систем.

Стоит отметить, что группа последовательно совершенствует свои методы. Ранние образцы собирали пути к файлам до начала многопоточного шифрования, тогда как более новые версии приступают к шифрованию сразу после идентификации файла — этот подход значительно повышает эффективность операций.

Особенности загрузчика и связь с российской инфраструктурой

В своей работе BERT применяет скрипт PowerShell с именем start.ps1, который выполняет роль загрузчика основной полезной нагрузки вымогателя. Этот скрипт:

  • отключает ключевые функции безопасности, включая защитник Windows, брандмауэр и контроль учетных записей пользователей (UAC);
  • загружает программу-вымогатель с удаленного IP-адреса, связанного с российской инфраструктурой.

Хотя напрямую подтверждать причастность российских хакеров нельзя, такая связь вызывает обоснованные подозрения на уровне экспертов.

Linux-версия и сходство с REvil

Выпущенная в мае Linux-версия BERT отличается встроенными в формат JSON конфигурациями, которые включают:

  • открытый ключ для шифрования данных;
  • уведомление с требованием выкупа;
  • перечень расширений файлов, подлежащих шифрованию.

Данный подход отражает современные тренды в развитии программ-вымогателей — повышение адаптивности и возможности настройки под конкретную цель.

Интересно, что BERT демонстрирует заметное сходство с Linux-версией REvil — группировки, известной своими атаками на серверы ESXi. Это позволяет предположить, что часть кода BERT могла быть создана на основе технических наработок расформированной группы REvil.

Выводы и рекомендации

Эволюция возможностей BERT свидетельствует о динамичном развитии методов программ-вымогателей. Группа продолжает совершенствовать свои тактики, представляя постоянную угрозу для организаций различных отраслей. В свете этих фактов важно:

  • вести регулярный мониторинг и анализ сетевого трафика и процессов;
  • обновлять системы безопасности и применять комплексные инструменты защиты;
  • обучать сотрудников основам информационной безопасности;
  • быстро реагировать на инциденты и внедрять планы восстановления после атак.

Только комплексный подход и высокая бдительность помогут минимизировать риски, связанные с активностью таких продвинутых групп, как BERT.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: