Apos: группировка с утечками данных профессионализирует киберпреступный бизнес
Новая угроза Apos: почему группировка отказалась от шифрования и сделала ставку на чистую кражу данных
Ландшафт финансового киберкриминала переживает заметную трансформацию. Весной 2024 года аналитики зафиксировали появление группировки Apos, которая с первых шагов демонстрирует отход от классической модели ransomware. Вместо привычного шифрования файлов и блокировки инфраструктуры жертвы Apos позиционирует себя как data broker — организация, специализирующаяся исключительно на эксфильтрации конфиденциальной информации и последующем шантаже через угрозу её публикации или продажи. Такой подход не только выделяет группу среди сотен операторов-вымогателей, но и маркирует значительный сдвиг во всей индустрии киберпреступности.
Тактика «Leak-Only»: ставка на эксфильтрацию без шифрования
Главная отличительная черта Apos — полный отказ от развертывания шифровальщиков. Группировка концентрируется исключительно на exfiltration данных, крадя конфиденциальные массивы и делая их своим главным активом. Угрозы сводятся к публикации украденного в случае отказа платить, что позволяет злоумышленникам миновать технические сложности, связанные с разработкой и поддержкой вредоносного ПО для шифрования, и одновременно снижать вероятность обнаружения на ранних этапах атаки. Фактически Apos превращает информацию в прямое оружие вымогательства без промежуточного этапа блокировки систем.
Профессионализация через affiliate programs и вербовку pentesters
Несмотря на первоначальное затишье после яркого старта, свежие данные указывают на попытки группы выйти на новый уровень организованности. Apos активно ищет пути масштабирования через развитие собственных affiliate programs — партнёрских сетей, привлекая к сотрудничеству пентестеров. Этот шаг свидетельствует о стремлении выстроить более зрелую инфраструктуру, расширить охват и компетенции за счёт профессионалов, обладающих навыками проникновения в корпоративные сети. Подобная модель способна резко усилить потенциал группировки и количество её операций.
Профиль злоумышленника и непрерывный мониторинг
Хотя точная географическая привязка отсутствует, исследователи допускают присутствие русскоязычных членов в составе Apos. Группировка находится под пристальным наблюдением: мониторинг ведётся через 11 независимых групп источников, обеспечивающих актуализацию данных о её тактиках, техниках и процедурах. Ключевые направления слежения включают:
- Постоянное обновление и валидация Indicators of Compromise (IOCs);
- Выявление поведенческих паттернов и изменений в инструментарии;
- Наложение данных из разных источников для получения объёмной картины активности;
- Обогащение профиля угрозы в контексте глобального ландшафта киберрисков.
Появление Apos фиксирует важный рубеж: финансовый киберкриминал всё заметнее смещается от разрушительных, но более шумных схем с шифрованием в сторону чистой эксфильтрации, где ставкой становится исключительно информация. Игнорировать этот тренд — значит оставить без внимания целый пласт будущих атак, построенных на управлении крадеными данными без единого бита зашифрованного кода.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



