Eclipse Ransomware: кроссплатформенная RaaS-операция против корпоративной инфраструктуры

Новая операция по модели Ransomware-as-a-Service (RaaS) под названием Eclipse Ransomware появилась, продвигаемая злоумышленником, представляющимся как EclipseSupport. Это вредоносное ПО предназначено для атаки широкого спектра систем, включая Windows, серверы Linux, устройства хранения NAS, гипервизоры VMware ESXi и инфраструктуру Nutanix.

Целевые платформы и техническая архитектура

В отличие от традиционного вредоносного ПО, которое обычно фокусируется на одной операционной системе, Eclipse Ransomware представляет собой многоплатформенное решение, разработанное для разнообразных корпоративных сред.

  • Windows
  • Серверы Linux
  • Устройства хранения NAS
  • Гипервизоры VMware ESXi
  • Инфраструктура Nutanix

Вариант вредоносного ПО для Windows разработан на языке Rust, выбранном за его производительность и возможности уклонения от обнаружения, тогда как версии для Linux, NAS, ESXi и Nutanix реализованы на C++. Этот подход с использованием двух кодовых баз повышает его способность проникать в смешанные ИТ-инфраструктуры, которые полагаются на облачную виртуализацию и локальные центры обработки данных, отражая более широкую отраслевую тенденцию к созданию кроссплатформенных возможностей для программ-вымогателей.

Криптография и векторы атак

Eclipse Ransomware использует симметричное шифрование ChaCha20 и постквантовую криптографию на основе Kyber для обмена ключами. Примечательно, что он включает функциональность, нацеленную на виртуальные машины Hyper-V и отключение систем резервного копирования Veeam, что может привести к значительному нарушению работы сред VMware ESXi, потенциально затрагивая сотни виртуальных серверов одновременно.

Модель RaaS и условия для аффилиатов

Платформа RaaS функционирует как управляемая экосистема аффилиатов, где партнеры получают доступ к централизованной административной панели для управления кампаниями, ведения журнала активности в реальном времени и встроенных инструментов переговоров с жертвами. Кроме того, EclipseSupport стимулирует рекрутинг, предлагая выгодное начальное распределение доходов:

  • 90% аффилиату за первые десять успешных случаев вымогательства, после чего соотношение корректируется до 80/20.
  • Для присоединения к операции заявители обязаны выплатить входной взнос в размере 300 долларов США, который возвращается после первой успешной выплаты выкупа.
  • Аффилиаты обязаны нацеливаться на организации с минимальной ожидаемой выплатой в размере 70 000 долларов США.

Аффилиатам запрещено загружать какие-либо образцы ransomware на VirusTotal или аналогичные платформы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: