BlackByte: шифровальщик, EDR-Freeze и атаки на критическую инфраструктуру

Отчёт об анализе вредоносного ПО: тактики BlackByte, инструмент EDR-Freeze и угрозы промышленности

В распоряжении экспертов оказался образец вредоносного программного обеспечения (ВПО), демонстрирующий крайне агрессивное поведение. Помимо традиционного шифрования данных, программа разворачивает постоянные вредоносные загрузчики (pok.exe и RunAsAdmin.kl), целенаправленно изменяет системные настройки и разрушает механизмы восстановления, создавая критические риски для любой организации.

Ключевые особенности вредоносной активности

Анализируемый образец выполняет целый комплекс действий, направленных на закрепление в системе и усложнение ответных мер. Среди них:

  • Модификация реестра и прерывание критичных служб;
  • Размещение ransom note в различных системных каталогах, делающее восстановление многоэтапной задачей;
  • Манипуляции настройками интернета и сети для обхода периметровых средств защиты;
  • Использование легитимного механизма Windows Error Reporting для приостановки процессов антивирусного ПО и Endpoint Detection & Response;
  • Применение функции MiniDumpWriteDump для создания согласованных снимков целевых процессов с одновременной их нейтрализацией;
  • Нарушение политик безопасности, которые в штатном режиме ограничили бы воздействие вредоноса.

EDR-Freeze: нейтрализация защиты без уязвимых драйверов

Отдельного внимания заслуживает встроенный инструмент EDR-Freeze. Его главная особенность — способность приостанавливать процессы Endpoint Detection & Response и антивирусного обеспечения, не прибегая к пользовательским уязвимым драйверам (Bring Your Own Vulnerable Driver). Вместо этого он использует исключительно встроенные функции Windows. Запуск осуществляется через исполняемый файл WerFaultSecure.exe, что позволяет злоумышленникам проводить вредоносные операции, оставаясь незамеченными для мониторинговых средств.

Параллельно ransomware задействует технику COM hijacking для поддержания persistence: регистрация вредоносных DLL изменяет поведение системной оболочки, обеспечивая устойчивый доступ даже после перезагрузок.

Действия Ransomware-группы BlackByte и инцидент с Asahi Group Holdings

Отчёт напрямую связывает атаку с операторами вымогательского ПО BlackByte, взявшими на себя ответственность за киберинцидент в Asahi Group Holdings. Последствия оказались разрушительными: операции компании были парализованы, а обширные массивы конфиденциальных данных эксфильтрованы. Группировка активно применяет тактику Bring Your Own Vulnerable Driver (BYOVD) для обхода защитных барьеров и недавно внедрила новые стратегии вымогательства, что свидетельствует о высоких операционных возможностях в криминальном ландшафте.

Угрозы для промышленных систем и цепочек поставок

Особую тревогу вызывает фокус BlackByte не только на шифровании файлов, но и на использовании wiper-вредоносного ПО, нацеленного на промышленные системы управления (Industrial Control Systems, ICS). Подобный инструментарий вскрывает уязвимости в процессах управления обновлениями и контроля доступа. Риск операционных сбоев критически высок для производственных предприятий и крупных цепочек поставок: даже при отсутствии кражи данных злоумышленники способны полностью нарушить производственные и логистические функции.

Детальный анализ служит прямым предупреждением для организаций промышленного и смежных секторов. Он подчёркивает необходимость внедрения жёстких мер кибербезопасности, непрерывного мониторинга и строгого контроля доступа для защиты критической инфраструктуры.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: