Arcus Media: двойное вымогательство, фишинг и атаки через RDP
Arcus Media: анатомия double extortion и защита с VMware Carbon Black
Ransomware-группа Arcus Media наращивает давление на бизнес, сочетая шифрование данных с угрозой публичного слива. В новом отчёте раскрыты векторы атак, излюбленная техника living-off-the-land и механизмы психологического принуждения, а также представлены практические меры блокировки угрозы с помощью решений VMware Carbon Black.
Arcus Media — это ransomware group, действующая по модели double extortion. Помимо классического шифрования данных, операторы требуют выкуп под угрозой обнародования конфиденциальной информации. Именно этот двойной удар делает атаки особенно разрушительными для репутации и compliance-статуса жертвы.
Векторы проникновения и lateral movement
Первоначальный доступ злоумышленники получают с помощью phishing и эксплуатации уязвимостей. Закрепившись в сети, группа почти не оставляет следов благодаря стратегии living-off-the-land — использованию легитимных системных инструментов в злонамеренных целях. Для перемещения между хостами активно применяется Remote Desktop Protocol (RDP).
Кто под прицелом
В последние месяцы атаки Arcus Media охватили широкий спектр отраслей:
- государственные учреждения,
- банковская сфера,
- строительство,
- IT-услуги,
- индустрия развлечений.
Эскалация как оружие
Отличительная черта группы — строгий график эскалации. В сочетании с угрозами подрыва репутации и потенциальными штрафами регуляторов это создает мощное психологическое давление, которое призвано ускорить выплату выкупа до того, как жертва успеет восстановить контроль над ситуацией.
Защита на базе VMware Carbon Black
Связанные с деятельностью Arcus Media indicators of compromise (IoCs) успешно детектируются и блокируются существующими политиками в продуктах VMware Carbon Black. Для максимальной эффективности эксперты рекомендуют внедрить следующие меры:
- Блокировка всех форм malware, классифицированных как known, suspicious и potentially unwanted programs (PUPs). Это предотвращает исполнение даже тех образцов, которые маскируются под легитимное ПО;
- Настройка задержки выполнения для cloud scanning — такой подход усиливает работу VMware Carbon Black Cloud reputation service и позволяет вынести вердикт по файлу до его запуска в изолированной среде, формируя надежный эшелон защиты от ransomware-атак.
Комбинация поведенческого анализа и непрерывного мониторинга репутации в облаке делает продукты VMware Carbon Black действенным барьером против тактик, которые использует Arcus Media и схожие группировки.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



