BQTLOCK: RaaS с антианализом, обходом UAC и запутыванием кода

Источник: labs.k7computing.com
Программа-вымогатель BQTLOCK демонстрирует классическую модель «Программа-вымогатель как услуга» — RaaS — и служит напоминанием о том, как киберпреступники переводят технические решения в коммерческие предложения. Недавний анализ обновлённого образца, проведённый 5 августа 2025 года, выявил существенные изменения в дизайне вредоносного ПО, но сопутствующие маркетинговые заявления вызывают серьёзные вопросы о реальной эффективности и намерениях разработчиков.
Что такое BQTLOCK и модель RaaS
RaaS — это бизнес-модель, при которой авторы вредоносного ПО продают или сдают в аренду инструменты и инфраструктуру другим злоумышленникам (аффилированным лицам). Такие предложения упрощают доступ к следующим элементам для тех, кто не обладает глубокими техническими навыками:
- генерация полезной нагрузки;
- коммуникация с жертвами;
- механизмы шифрования;
- автоматизированный сбор платежей в криптовалюте.
В совокупности эти функции снижают барьер для проникновения новых злоумышленников и расширяют масштаб угрозы.
Ключевые изменения в обновлённом образце (анализ 5 августа 2025)
Анализ обновлённого образца BQTLOCK показал ряд усовершенствований в функционале и защите кода, среди которых:
- дополнительные проверки антианализа;
- методы обхода контроля учетных записей пользователей — UAC;
- усложнённые методы запутывания кода (обфускация).
Эти изменения свидетельствуют о заметном усложнении программы-вымогателя, что делает её анализ и детектирование более трудоёмкими для специалистов по кибербезопасности.
Заявления разработчика и основания для сомнений
Разработчик ZeroDayX позиционирует программу-вымогателя как «полностью необнаруживаемую (FUD)».
Однако независимые данные вызывают скептицизм по отношению к этим утверждениям:
- распространённый образец был идентифицирован как повреждённый ISO-файл, что сделало его нефункциональным;
- отправленный файл был получен из Ливана, что, вероятно, указывает на причастность разработчика или близких аффилированных лиц к его распространению;
- эти факты ставят под сомнение обоснованность заявлений FUD и наводят на мысль о возможном преувеличении в рекламных усилиях.
Динамика разработок, маркетинг и новые сервисы
Поведенческие сигналы со стороны операторов BQTLOCK также не дают однозначного понимания их намерений:
- в рекламной активности отмечается продолжающаяся разработка и объявление о выпуске версии 4;
- в то же время разработчики сообщили о прекращении будущих обновлений, что создаёт неопределённость — реальное закрытие, ребрендинг или маркетинговая тактика;
- в течение короткого периода было выпущено четыре обновления, после чего работа внезапно прекратилась;
- Telegram-канал проекта был заблокирован — в ответ операторы предложили бесплатную услугу на три дня через новый канал;
- операторы запустили инструмент BAQIYAT.osint для поиска украденной информации по ключевым словам и продают доступ по подписке, что указывает на диверсификацию бизнес-модели.
Выводы и последствия для отрасли
С одной стороны, технические улучшения BQTLOCK повышают опасность для организаций и пользователей, затрудняя анализ и обнаружение. С другой — маркетинговые заявления и инциденты с распространением (повреждённый ISO, следы из Ливана, блокировка Telegram) подрывают доверие к утверждениям разработчиков о полной необнаружимости. Запуск коммерческих сервисов вроде BAQIYAT.osint показывает, что операторы RaaS стремятся монетизировать не только ковровое заражение, но и продажу сопутствующих услуг.
Пока остаётся неопределённость относительно дальнейших намерений авторов BQTLOCK — закрытие, стратегический ребрендинг или попытка привлечь внимание потенциальных покупателей. Для специалистов по кибербезопасности это означает необходимость усиления мониторинга, частой проверки индикаторов компрометации и готовности к новым вариантам поведения RaaS-операторов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



