GenieLocker: новая угроза Toy Ghouls для промышленных организаций России

Новое семейство ransomware, нацеленное на российские промышленные предприятия, демонстрирует переход группировки Toy Ghouls к собственной разработке и применению сложных техник скрытного шифрования.

С марта 2026 года ландшафт киберугроз для индустриального сектора России пополнился ранее неизвестным игроком — семейством ransomware GenieLocker. За его созданием и операциями стоит группа Toy Ghouls, также фигурирующая в отчётах под именами Bearlyfy и Labubu. Это знаменует собой существенный сдвиг в тактике злоумышленников: если раньше они полагались на сторонние вредоносные платформы вроде RedAlert и LockBit, то теперь сделали ставку на внутреннюю разработку. Такой шаг не только повышает их автономность, но и позволяет внедрять уникальный функционал, плохо детектируемый стандартными средствами защиты.

Двойная природа: билды для Windows и Linux

Анализ образцов показывает наличие двух основных веток вредоносного ПО:

  • PE-сборка (Windows) — ориентирована на рабочие станции и серверы под управлением ОС Microsoft.
  • ELF-сборка (Linux / ESXi) — нацелена на серверы виртуализации, что подчёркивает стремление атакующих максимизировать ущерб за счёт шифрования инфраструктурных хостов.

Такая мультиплатформенность делает GenieLocker гибким инструментом, способным парализовать как пользовательские машины, так и критически важные гипервизоры.

Как происходит проникновение и закрепление

В ходе расследованных инцидентов специалисты зафиксировали отлаженную цепочку действий, в которой преобладает использование легитимных утилит (living-off-the-land):

  • Сбор учётных данных с помощью Mimikatz и штатных инструментов вроде OpenSSH.
  • Разведка сети посредством SoftPerfect Network Scanner.
  • Горизонтальное перемещение: RDP для Windows-среды и SSH для Linux-серверов.
  • Массовое развёртывание ransomware с применением PsExec.

Особого внимания заслуживает метод поддержания скрытого присутствия — злоумышленники настраивали обратный SSH-туннель, гарантируя постоянную связь с командным центром (C2) даже в условиях жёсткой сетевой политики.

Технические изюминки GenieLocker

Windows-версия вредоноса демонстрирует продуманный подход к уклонению от обнаружения и анализа. Вместо традиционного оставления ransom-записок в каждой зашифрованной директории, операторы вручную загружают требования о выкупе. Это лишает защитные системы одного из ключевых сигнатурных признаков — автоматически создаваемого текстового файла.

Критическим компонентом запуска выступает шестнадцатеричный «секретный аргумент», передаваемый через командную строку. Без него полезная нагрузка не активируется, что предотвращает исполнение в автоматизированных песочницах и исследовательских средах.

Вредонос оснащён многоступенчатым механизмом антиотладки, который немедленно завершает процесс при обнаружении любого вмешательства — будь то подключение отладчика или попытка модификации кода в памяти.

Процесс шифрования: выборочный и контролируемый

Перед началом разрушительной фазы GenieLocker обращается к жёстко заданным спискам исключений, оберегая системные каталоги и критически важные хосты. Затем принудительно завершаются процессы, способные помешать блокировке файлов.

Сам метод шифрования отличается нестандартным подходом и опирается на библиотеку libsodium. Вместо полного преобразования данных используется механизм процентного шифрования содержимого — модифицируется лишь определённая доля каждого файла. Ход операции отслеживается при помощи двух вспомогательных файлов, фиксирующих, какие именно фрагменты были затронуты. По окончании зашифрованные объекты получают специфическое расширение, позволяющее однозначно идентифицировать факт компрометации.

Выводы

Появление GenieLocker — это не просто очередной инцидент с ransomware, а свидетельство зрелости группы Toy Ghouls. Отказ от аренды чужих шифровальщиков, внедрение кросс-платформенных сборок, акцент на ручное управление запиской о выкупе и изощрённые методы антианализа формируют профиль угрозы, требующий пересмотра стандартных эшелонированных защит. Организациям промышленного сектора рекомендуется усилить мониторинг использования легитимных утилит, контроль SSH-туннелей и проверку аргументов запуска подозрительных процессов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: