Anubis: RaaS-вымогатель шифрует и уничтожает данные в Windows

Эволюция коварства: как Ransom:Win64/Anubis.A стирает грань между шифрованием и уничтожением

Ландшафт киберугроз продолжает демонстрировать пугающую тенденцию к гибридизации. Новый вариант, получивший обозначение Ransom:Win64/Anubis.A, представляет собой не просто очередной шифровальщик из семейства Anubis, а инструмент двойного назначения, работающий по бизнес-модели Ransomware-as-a-Service (RaaS). Его появление знаменует отход от классического вымогательства: злоумышленники больше не связаны необходимостью восстанавливать данные жертвы после оплаты. Вместо этого они используют гибкую тактику, балансируя на грани финансовой выгоды и безвозвратного саботажа, что оказывает беспрецедентное психологическое давление на пострадавшие организации.

Двойной удар: шифрование или полное уничтожение

Ключевая особенность Anubis заключается в его двухцелевом дизайне. Вредоносное ПО предоставляет операторам возможность выбора: либо зашифровать данные для получения выкупа, либо активировать деструктивный режим, гарантирующий необратимую потерю информации. Подобный подход не только усложняет процессы восстановления, но и кардинально меняет правила игры для переговорщиков. Жертва не может быть уверена, что после выполнения требований ей вернут доступ к файлам, а не просто уничтожат их следы.

Векторы проникновения: многогранная стратегия атаки

В отличие от узкоспециализированных угроз, Anubis демонстрирует широкий спектр методов распространения, что делает его опасным для множества отраслевых секторов по всему миру. Исследователи фиксируют использование комбинации следующих векторов:

  • Целевые фишинговые кампании с вредоносными вложениями;
  • Эксплуатация уязвимостей в публичных сервисах, включая Remote Desktop Protocol (RDP);
  • Использование сторонних загрузчиков вредоносного ПО для первоначального развертывания.

Технический анализ: под капотом Anubis

Техническая реализация угрозы свидетельствует о высокой квалификации разработчиков. Исполняемый файл размером около 5,42 МБ поддерживает внушительный набор параметров командной строки, позволяющий гибко настраивать сценарий атаки. В основе криптографического механизма лежит Elliptic Curve Integrated Encryption Scheme (ECIES) — схема интегрированного шифрования на эллиптических кривых. После завершения процедуры скомпрометированные файлы получают характерное расширение .anubis.

Тактики уклонения и закрепления

Anubis реализует агрессивную стратегию подавления защитных механизмов и инфраструктуры восстановления данных. Для обеспечения максимальной эффективности шифрования вредонос выполняет следующие действия в среде Windows:

  • Уничтожение теневых копий: посредством выполнения команды удаляются все снапшоты Volume Shadow Copy Service, что блокирует штатное восстановление системы;
  • Принудительное завершение процессов: целенаправленно уничтожаются процессы, связанные с базами данных, системами резервного копирования, антивирусами и офисными пакетами;
  • Подмена интерфейса: вредонос модифицирует обои рабочего стола и размещает в каждой затронутой папке файлы с требованиями выкупа (ransom notes).

Рекомендации по реагированию и сдерживанию

При обнаружении признаков заражения приоритетной задачей является немедленная изоляция устройства от всех сетей для предотвращения латерального перемещения ВПО. Инструкция по первичному реагированию включает следующие шаги:

  • Идентификация всех скомпрометированных систем и резервных копий;
  • Восстановление данных исключительно из чистых автономных резервных копий, созданных до момента атаки (правило 3-2-1);
  • Обязательное привлечение команды кибербезопасности или специализированной фирмы по реагированию на инциденты (IR);
  • Подача заявления в правоохранительные органы в связи с характером инцидента.

Превентивные меры

Устойчивость к атакам уровня Anubis требует комплексного подхода. Специалисты рекомендуют внедрение следующих стратегий предотвращения: регулярное обучение сотрудников распознаванию фишинга, своевременный патч-менеджмент, отказ от использования учетных записей с правами администратора для повседневной работы и обязательное использование многофакторной аутентификации (MFA). Критически важным элементом остается регулярное тестирование резервных копий для гарантии их целостности и пригодности к восстановлению.

Anubis наглядно иллюстрирует мрачное будущее программ-вымогателей, где восстановление данных перестает быть гарантированным исходом сделки с преступниками.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: