Anubis: RaaS с шифрованием и безвозвратным уничтожением данных

Двойная угроза Anubis: новая RaaS-группировка стирает данные, если не платят

В конце 2024 года на киберкриминальных форумах заявила о себе группировка вымогателей Anubis. Она быстро выделилась на фоне других операторов программы-вымогатель как услуга (RaaS) уникальным сочетанием шифрования файлов с функцией их безвозвратного уничтожения. Это превращает классическую атаку с целью получения выкупа в цифровой шантаж с катастрофическими последствиями для жертвы, которая отказывается платить.

Модель двойной угрозы: от шифрования до полного стирания

Ключевая особенность Anubis — параметр /WIPEMODE. При его активации программа не просто делает файлы недоступными, а целенаправленно затирает их содержимое. Восстановление данных из резервных копий при этом также исключено, поскольку вредонос предварительно удаляет теневые копии тома (Volume Shadow Copies) на целевом диске. Таким образом, у жертвы фактически нет альтернативы: она вынуждена либо платить выкуп, либо навсегда потерять информацию.

Эта тактика реализуется в рамках полноценной стратегии двойного вымогательства. Злоумышленники не только шифруют системы, но и крадут конфиденциальные данные, угрожая их публичным раскрытием, если требования не будут выполнены. Дополнительными каналами монетизации для партнёров служат прямой шантаж с использованием похищенных сведений и продажа доступа к скомпрометированным сетям.

Происхождение и партнёрская программа

Первые упоминания Anubis датируются декабрём 2024 года, а полноценный анонс возможностей и условий сотрудничества появился на русскоязычном форуме RAMP в начале 2025 года. Обсуждения вели участники под псевдонимами, что характерно для восточноевропейского киберподполья. Группировка предлагает гибкую партнёрскую программу с обсуждаемой долей доходов, что говорит о претензии на долгосрочную работу и конкуренцию с известными RaaS-платформами.

Исследователи выявили техническую преемственность. Образец, фигурировавший под названием Sphinx, демонстрирует, что базовые механики шифрования и режим уничтожения данных были заложены ещё на раннем этапе разработки и сохранились в актуальных версиях. Кроме того, обнаружены сходства в алгоритмах шифрования с другим вымогателем — EvilByte/Prince, что позволяет предположить либо заимствование кода, либо общих разработчиков.

Как действует Anubis: цепочка атаки

Основной вектор проникновения — целевой фишинг. Письма тщательно имитируют доверенные источники, чтобы заставить получателя запустить вредоносную нагрузку. После активации программа-вымогатель ведёт себя следующим образом:

  • Проверяет наличие административных привилегий и выводит соответствующее сообщение; при необходимости перезапускает себя с повышенными правами.
  • Выполняет команду для удаления теневых копий тома, блокируя возможность штатного восстановления системы.
  • При указании флага /WIPEMODE полностью затирает содержимое файлов вместо их шифрования, делая восстановление невозможным.
  • Эксфильтрирует данные для последующего шантажа и угрожает их публикацией.

География и цели

С декабря 2024 года атакам Anubis подверглись организации в Австралии, Канаде, Перу и Соединённых Штатах. Среди подтверждённых пострадавших секторов — здравоохранение и строительство, однако гибкая модель RaaS и низкий порог входа для аффилиатов делают потенциальной мишенью практически любую отрасль по всему миру.

Перспективы и риски

Сочетание классического вымогательства с функцией безвозвратного стирания данных и многоканальной монетизацией — чёткий сигнал рынку киберпреступности. Anubis демонстрирует уровень зрелости, который обычно присущ топовым RaaS-группировкам. Эксперты предупреждают: по мере дальнейшего развития операции её операторы будут совершенствовать инструментарий и расширять сеть партнёров. Для потенциальных жертв это означает, что ставки в игре против вымогателей возрастают кратно — отказ от уплаты выкупа гарантированно ведёт к полной потере данных без надежды на восстановление.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: