Everest: двойное вымогательство, шифрование и обход защиты

Everest: анатомия операции double extortion ransomware

С декабря 2020 года преступная группа Everest атакует государственные учреждения, медицинские организации и ИТ-компании в Северной Америке, Европе и Азии. Новый детальный разбор вредоносной платформы раскрывает продвинутые техники маскировки, изощрённую подготовку к шифрованию и неожиданные слабости, которые позволяют защитникам обнаружить вторжение до того, как данные станут недоступны.

Как Everest проникает в инфраструктуру

Первичный доступ к сети жертвы достигается комбинацией трёх классических векторов:

  • эксплуатация уязвимых публичных приложений, выходящих в интернет без своевременного обновления;
  • целенаправленные phishing-кампании, доставляющие полезную нагрузку через социальную инженерию;
  • использование украденных учётных данных, приобретённых на подпольных форумах или полученных через инфостилеры.

После закрепления в сети Everest шифрует локальные и сетевые файлы, одновременно угрожая выложить якобы похищенную информацию на своём Tor-based leak site. Такой подход классифицирует угрозу как double extortion ransomware — двойное вымогательство, где отказ платить грозит не только потерей данных, но и утечкой конфиденциальных материалов.

Криптография под маской: заявленная и реальная стойкость

Проанализированный образец представляет собой исполняемый файл .NET 4.0, защищённый обфускатором ConfuserEx. Вредоносное ПО использует связку AES-128-CBC для шифрования содержимого файлов и RSA-1024 для безопасной упаковки ключей.

Несмотря на громкие заявления о применении более сильных криптографических алгоритмов, встроенные в код декларации расходятся с реальным поведением: во время выполнения криптостойкость фактически снижается до AES-128 и RSA-1024. Эта намеренная дезинформация — часть более широкой техники сокрытия функциональности, призванная затруднить реверс-инжиниринг и ввести аналитиков в заблуждение.

Таким образом, даже на этапе анализа исследователи сталкиваются с дополнительным слоем лжи, маскирующим истинные возможности шифровальщика.

Шумная подготовка: ранний индикатор атаки

Одной из ярких отличительных черт Everest является агрессивная и легко обнаруживаемая активность до начала шифрования. Вредоносное ПО запускает «шумную» фазу, которая, с одной стороны, усиливает разрушительный эффект, а с другой — дарит защитникам критическое окно для реагирования. В ходе этой фазы выполняются следующие действия:

  • отключение встроенных средств восстановления системы и удаление теневых копий томов;
  • деактивация защитных продуктов и остановка связанных служб;
  • принудительное включение устаревшего протокола SMBv1 для облегчения дальнейшего распространения;
  • массовое изменение прав доступа к файлам, делающее их доступными для шифрования;
  • рассылка широковещательных Wake-on-LAN-запросов для пробуждения спящих хостов перед попытками бокового перемещения;
  • запуск механизмов самозащиты основного процесса, который сопротивляется стандартным попыткам завершения.

Именно эта «громкая» подготовка позволяет системам мониторинга зафиксировать аномальное поведение и среагировать до того, как шифратор коснётся первых файлов.

Цепные циклы мониторинга и подавление средств анализа

Во время работы Everest порождает несколько потоков, непрерывно следящих за окружением и активно противодействующих попыткам остановки или исследования:

  • один поток целенаправленно завершает процессы инструментов обратной инженерии и утилит безопасности, мешая динамическому анализу;
  • другой поток методично отключает службы резервного копирования и антивирусные компоненты, сужая спектр доступных защитных мер;
  • отдельный механизм нейтрализует Raccine — популярную open-source утилиту, блокирующую стандартные команды саботажа восстановления системы. Everest удаляет её записи в реестре и принудительно завершает её процессы.

Такая многопоточная архитектура делает вредоносное ПО исключительно живучим в скомпрометированной среде.

Дифференцированное шифрование и загадка эксфильтрации

Логика обработки файлов варьируется в зависимости от их размера, что позволяет злоумышленникам найти баланс между скоростью и разрушительным эффектом:

  • Файлы размером до 10 МБ шифруются полностью, а их оригинальное содержимое перезаписывается случайными данными — восстановление таких файлов без ключа практически невозможно.
  • Файлы крупнее 10 МБ переименовываются на месте и шифруются лишь частично. Это ускоряет обработку крупных наборов данных — например, баз данных — и сохраняет минимальную функциональность системы для взаимодействия с жертвой.

Любопытно, что в жестко закодированный в зашифрованных файлах ransom note включено утверждение о масштабной эксфильтрации данных. Однако непосредственных возможностей похищения информации в изученном бинарном файле не обнаружено. Это указывает на то, что кража данных, если она действительно происходит, реализуется через отдельные инструменты на более ранних этапах операции, еще до развертывания основного шифрующего модуля.

Гео-ограничения как маркер происхождения

Everest содержит встроенный механизм geo-restrictions: вредоносное ПО проверяет языковые и региональные настройки системы и отказывается запускаться, если идентифицирует её как находящуюся в регионе Commonwealth of Independent States (CIS). Подобная практика является характерным операционным ограничением для многих русскоязычных киберпреступных групп и служит дополнительным индикатором атрибуции.

Выводы: зрелая угроза, требующая упреждающей защиты

Детальное поведение Everest — от имитации сильной криптографии до «шумной» подготовки и многопоточного подавления средств защиты — подчёркивает зрелость этой операции как платформы вымогательства. Комбинация технической изобретательности и психологического давления через двойное вымогательство делает организацию особенно опасной. Критически важным для защиты остаётся выстраивание эшелонированной обороны, способной засечь аномалии ещё на стадии громких подготовительных действий, до того как вредоносное ПО приступит к необратимому шифрованию.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: