Через UBP Asset распространяли шифровальщик KRSID
ASEC выявила распространение программ-вымогателей через UBP Asset, частную систему домашнего трейдинга, которую ранее использовала группировка, занимавшаяся онлайн-инвестиционным мошенничеством. Процесс обновления этой системы получил конфигурацию для загрузки и установки HTSPnew.exe, шифровальщика. По имеющимся данным, жертв вербовали через Телеграм, Band и другие каналы в социальных сетях, убеждая установить HTS и внести средства.
Как использовали UBP Asset
UBP Asset выдавала себя за швейцарский финансовый институт Union Bancaire Privée (UBP), используя схожие название, логотип и интерфейс торговли. Тот же образ HTS связывали с отчётом от сентября 2025 года об инвестиционном мошенничестве с использованием UBP Asset.
По умолчанию UBP Asset устанавливается в корневой каталог с именем UBP-Asset. Запуск ярлыка на рабочем столе вызывает UBPUpdater.exe, который затем выполняет UBPPatch.psh. Несмотря на расширение .psh, этот файл имеет исполняемый формат. Он устанавливает соединение с сервером обновлений HTS и загружает Update.lst, конфигурационный файл с целями обновления.
Журналы ASEC показали, что процесс обновления получил конфигурацию для загрузки и установки HTSPnew.exe. Исполняемый файл HTS UBP.exe в основном загружает UBP.dll и вызывает её функцию Main(). В недавней атаке в UBP.dll добавили команду для запуска HTSPnew.exe из той же директории.
Эти данные указывают, что злоумышленник разместил шифровальщик на сервере обновлений HTS, изменил конфигурацию обновлений и модифицировал компонент HTS для запуска вредоносной программы. Во время анализа сервер обновлений был недоступен, поэтому специалисты ASEC не смогли полностью исследовать его конфигурацию.
Возможности шифровальщика KRSID
HTSPnew.exe разработан на языке Rust. По расширению зашифрованных файлов его классифицируют как KRSID. При запуске без аргументов программа шифрует файлы на диске, исключая указанные каталоги и файл README_KRSID.txt. Также она может работать с конкретным путём или формировать список целевых файлов без их шифрования.
Вредоносная программа создаёт файл ransomware-silent.log в каталоге выполнения. В каталогах с зашифрованными файлами она размещает записки с требованием выкупа на корейском языке. В записках жертвам предлагают связаться с оператором через Телеграм. В отличие от многих семейств шифровальщиков, KRSID не удаляет теневые копии томов.
Ранее аналогичное несанкционированное использование HTS приводило к распространению Quasar RAT. В рамках этой активности обеспечивались регистрация нажатий клавиш, кража учётных данных и удалённое управление системой.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



