Anubis: RaaS-вымогатель шифрует и уничтожает данные в Windows
Эволюция коварства: как Ransom:Win64/Anubis.A стирает грань между шифрованием и уничтожением
Ландшафт киберугроз продолжает демонстрировать пугающую тенденцию к гибридизации. Новый вариант, получивший обозначение Ransom:Win64/Anubis.A, представляет собой не просто очередной шифровальщик из семейства Anubis, а инструмент двойного назначения, работающий по бизнес-модели Ransomware-as-a-Service (RaaS). Его появление знаменует отход от классического вымогательства: злоумышленники больше не связаны необходимостью восстанавливать данные жертвы после оплаты. Вместо этого они используют гибкую тактику, балансируя на грани финансовой выгоды и безвозвратного саботажа, что оказывает беспрецедентное психологическое давление на пострадавшие организации.
Двойной удар: шифрование или полное уничтожение
Ключевая особенность Anubis заключается в его двухцелевом дизайне. Вредоносное ПО предоставляет операторам возможность выбора: либо зашифровать данные для получения выкупа, либо активировать деструктивный режим, гарантирующий необратимую потерю информации. Подобный подход не только усложняет процессы восстановления, но и кардинально меняет правила игры для переговорщиков. Жертва не может быть уверена, что после выполнения требований ей вернут доступ к файлам, а не просто уничтожат их следы.
Векторы проникновения: многогранная стратегия атаки
В отличие от узкоспециализированных угроз, Anubis демонстрирует широкий спектр методов распространения, что делает его опасным для множества отраслевых секторов по всему миру. Исследователи фиксируют использование комбинации следующих векторов:
- Целевые фишинговые кампании с вредоносными вложениями;
- Эксплуатация уязвимостей в публичных сервисах, включая Remote Desktop Protocol (RDP);
- Использование сторонних загрузчиков вредоносного ПО для первоначального развертывания.
Технический анализ: под капотом Anubis
Техническая реализация угрозы свидетельствует о высокой квалификации разработчиков. Исполняемый файл размером около 5,42 МБ поддерживает внушительный набор параметров командной строки, позволяющий гибко настраивать сценарий атаки. В основе криптографического механизма лежит Elliptic Curve Integrated Encryption Scheme (ECIES) — схема интегрированного шифрования на эллиптических кривых. После завершения процедуры скомпрометированные файлы получают характерное расширение .anubis.
Тактики уклонения и закрепления
Anubis реализует агрессивную стратегию подавления защитных механизмов и инфраструктуры восстановления данных. Для обеспечения максимальной эффективности шифрования вредонос выполняет следующие действия в среде Windows:
- Уничтожение теневых копий: посредством выполнения команды удаляются все снапшоты Volume Shadow Copy Service, что блокирует штатное восстановление системы;
- Принудительное завершение процессов: целенаправленно уничтожаются процессы, связанные с базами данных, системами резервного копирования, антивирусами и офисными пакетами;
- Подмена интерфейса: вредонос модифицирует обои рабочего стола и размещает в каждой затронутой папке файлы с требованиями выкупа (ransom notes).
Рекомендации по реагированию и сдерживанию
При обнаружении признаков заражения приоритетной задачей является немедленная изоляция устройства от всех сетей для предотвращения латерального перемещения ВПО. Инструкция по первичному реагированию включает следующие шаги:
- Идентификация всех скомпрометированных систем и резервных копий;
- Восстановление данных исключительно из чистых автономных резервных копий, созданных до момента атаки (правило 3-2-1);
- Обязательное привлечение команды кибербезопасности или специализированной фирмы по реагированию на инциденты (IR);
- Подача заявления в правоохранительные органы в связи с характером инцидента.
Превентивные меры
Устойчивость к атакам уровня Anubis требует комплексного подхода. Специалисты рекомендуют внедрение следующих стратегий предотвращения: регулярное обучение сотрудников распознаванию фишинга, своевременный патч-менеджмент, отказ от использования учетных записей с правами администратора для повседневной работы и обязательное использование многофакторной аутентификации (MFA). Критически важным элементом остается регулярное тестирование резервных копий для гарантии их целостности и пригодности к восстановлению.
Anubis наглядно иллюстрирует мрачное будущее программ-вымогателей, где восстановление данных перестает быть гарантированным исходом сделки с преступниками.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



