BQTLOCK: RaaS с антианализом, обходом UAC и запутыванием кода

BQTLOCK: RaaS с антианализом, обходом UAC и запутыванием кода

Источник: labs.k7computing.com

Программа-вымогатель BQTLOCK демонстрирует классическую модель «Программа-вымогатель как услуга» — RaaS — и служит напоминанием о том, как киберпреступники переводят технические решения в коммерческие предложения. Недавний анализ обновлённого образца, проведённый 5 августа 2025 года, выявил существенные изменения в дизайне вредоносного ПО, но сопутствующие маркетинговые заявления вызывают серьёзные вопросы о реальной эффективности и намерениях разработчиков.

Что такое BQTLOCK и модель RaaS

RaaS — это бизнес-модель, при которой авторы вредоносного ПО продают или сдают в аренду инструменты и инфраструктуру другим злоумышленникам (аффилированным лицам). Такие предложения упрощают доступ к следующим элементам для тех, кто не обладает глубокими техническими навыками:

  • генерация полезной нагрузки;
  • коммуникация с жертвами;
  • механизмы шифрования;
  • автоматизированный сбор платежей в криптовалюте.

В совокупности эти функции снижают барьер для проникновения новых злоумышленников и расширяют масштаб угрозы.

Ключевые изменения в обновлённом образце (анализ 5 августа 2025)

Анализ обновлённого образца BQTLOCK показал ряд усовершенствований в функционале и защите кода, среди которых:

  • дополнительные проверки антианализа;
  • методы обхода контроля учетных записей пользователей — UAC;
  • усложнённые методы запутывания кода (обфускация).

Эти изменения свидетельствуют о заметном усложнении программы-вымогателя, что делает её анализ и детектирование более трудоёмкими для специалистов по кибербезопасности.

Заявления разработчика и основания для сомнений

Разработчик ZeroDayX позиционирует программу-вымогателя как «полностью необнаруживаемую (FUD)».

Однако независимые данные вызывают скептицизм по отношению к этим утверждениям:

  • распространённый образец был идентифицирован как повреждённый ISO-файл, что сделало его нефункциональным;
  • отправленный файл был получен из Ливана, что, вероятно, указывает на причастность разработчика или близких аффилированных лиц к его распространению;
  • эти факты ставят под сомнение обоснованность заявлений FUD и наводят на мысль о возможном преувеличении в рекламных усилиях.

Динамика разработок, маркетинг и новые сервисы

Поведенческие сигналы со стороны операторов BQTLOCK также не дают однозначного понимания их намерений:

  • в рекламной активности отмечается продолжающаяся разработка и объявление о выпуске версии 4;
  • в то же время разработчики сообщили о прекращении будущих обновлений, что создаёт неопределённость — реальное закрытие, ребрендинг или маркетинговая тактика;
  • в течение короткого периода было выпущено четыре обновления, после чего работа внезапно прекратилась;
  • Telegram-канал проекта был заблокирован — в ответ операторы предложили бесплатную услугу на три дня через новый канал;
  • операторы запустили инструмент BAQIYAT.osint для поиска украденной информации по ключевым словам и продают доступ по подписке, что указывает на диверсификацию бизнес-модели.

Выводы и последствия для отрасли

С одной стороны, технические улучшения BQTLOCK повышают опасность для организаций и пользователей, затрудняя анализ и обнаружение. С другой — маркетинговые заявления и инциденты с распространением (повреждённый ISO, следы из Ливана, блокировка Telegram) подрывают доверие к утверждениям разработчиков о полной необнаружимости. Запуск коммерческих сервисов вроде BAQIYAT.osint показывает, что операторы RaaS стремятся монетизировать не только ковровое заражение, но и продажу сопутствующих услуг.

Пока остаётся неопределённость относительно дальнейших намерений авторов BQTLOCK — закрытие, стратегический ребрендинг или попытка привлечь внимание потенциальных покупателей. Для специалистов по кибербезопасности это означает необходимость усиления мониторинга, частой проверки индикаторов компрометации и готовности к новым вариантам поведения RaaS-операторов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: