Eclipse Ransomware: кроссплатформенная RaaS-операция против корпоративной инфраструктуры
Новая операция по модели Ransomware-as-a-Service (RaaS) под названием Eclipse Ransomware появилась, продвигаемая злоумышленником, представляющимся как EclipseSupport. Это вредоносное ПО предназначено для атаки широкого спектра систем, включая Windows, серверы Linux, устройства хранения NAS, гипервизоры VMware ESXi и инфраструктуру Nutanix.
Целевые платформы и техническая архитектура
В отличие от традиционного вредоносного ПО, которое обычно фокусируется на одной операционной системе, Eclipse Ransomware представляет собой многоплатформенное решение, разработанное для разнообразных корпоративных сред.
- Windows
- Серверы Linux
- Устройства хранения NAS
- Гипервизоры VMware ESXi
- Инфраструктура Nutanix
Вариант вредоносного ПО для Windows разработан на языке Rust, выбранном за его производительность и возможности уклонения от обнаружения, тогда как версии для Linux, NAS, ESXi и Nutanix реализованы на C++. Этот подход с использованием двух кодовых баз повышает его способность проникать в смешанные ИТ-инфраструктуры, которые полагаются на облачную виртуализацию и локальные центры обработки данных, отражая более широкую отраслевую тенденцию к созданию кроссплатформенных возможностей для программ-вымогателей.
Криптография и векторы атак
Eclipse Ransomware использует симметричное шифрование ChaCha20 и постквантовую криптографию на основе Kyber для обмена ключами. Примечательно, что он включает функциональность, нацеленную на виртуальные машины Hyper-V и отключение систем резервного копирования Veeam, что может привести к значительному нарушению работы сред VMware ESXi, потенциально затрагивая сотни виртуальных серверов одновременно.
Модель RaaS и условия для аффилиатов
Платформа RaaS функционирует как управляемая экосистема аффилиатов, где партнеры получают доступ к централизованной административной панели для управления кампаниями, ведения журнала активности в реальном времени и встроенных инструментов переговоров с жертвами. Кроме того, EclipseSupport стимулирует рекрутинг, предлагая выгодное начальное распределение доходов:
- 90% аффилиату за первые десять успешных случаев вымогательства, после чего соотношение корректируется до 80/20.
- Для присоединения к операции заявители обязаны выплатить входной взнос в размере 300 долларов США, который возвращается после первой успешной выплаты выкупа.
- Аффилиаты обязаны нацеливаться на организации с минимальной ожидаемой выплатой в размере 70 000 долларов США.
Аффилиатам запрещено загружать какие-либо образцы ransomware на VirusTotal или аналогичные платформы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



