Hacking Cat перешла к атакам с шифровальщиками и вайперами
Хактивистская группа Hacking Cat, нацеленная на российские организации, перешла от осквернения веб-сайтов и утечек данных к атакам с использованием программ-вымогателей и деструктивным атакам. По имеющимся данным, она сотрудничает с Cyber Anarchy Squad и Ukrainian Cyber Alliance, что усложняет атрибуцию. Первоначальный доступ осуществлялся через эксплуатацию уязвимостей Microsoft Exchange, в том числе, по сообщениям, CVE-2021-26855 и CVE-2026-42897.
Инструменты удалённого доступа и закрепление
После получения первоначального доступа Hacking Cat разворачивала специализированные инструменты. Gorilla RAT написан на Go, взаимодействует через WebSocket и поддерживает обратный шелл и туннелирование TCP-трафика.
Gorilla RAT выполняет проверки для противодействия анализу. Инструмент проверяет короткое время сна, недостаточный объём памяти, имена хостов, связанные с виртуализацией, а также наличие средств анализа:
- Wireshark;
- Procmon;
- x64dbg;
- IDA;
- Process Hacker.
Закрепление достигается копированием исполняемого файла в каталог %LOCALAPPDATA% и добавлением ключа реестра Windows Run. Вредоносная программа расшифровывает адрес C2, регистрирует жертву с помощью идентификатора, производного от имени хоста и времени, получает команды, передаёт файлы и поддерживает соединение периодическими пингами.
В наблюдаемой инфраструктуре C2 зафиксированы адреса 179.43.186.239, 31.7.58.226 и домен khinkal.net. Некоторые образы были упакованы с помощью UPX.
Шифровальщики и стирающие программы
Шифровальщик Monkey Ransomware существует в вариантах на Rust, .NET, C++ и Golang, предназначенных для Windows, Linux и ESXi. Его возможности включают:
- шифрование файлов с использованием ChaCha20-Poly1305 или AES-256-CBC;
- повышение привилегий;
- закрепление;
- отключение механизмов восстановления и служб информационной безопасности;
- завершение процессов баз данных и виртуализации;
- очистку журналов и истории команд;
- изменение исключений Defender;
- удаление резервных копий или теневых копий.
Некоторые варианты Monkey Ransomware на Rust не сохраняют ключи шифрования и функционируют как стирающие программы. Версия на .NET способна извлекать учётные данные Outlook. Вариант на C++ включает обходы AMSI и ETW.
Связанный образец шифровальщика Hydra использовал аналогичные обои рабочего стола и содержимое записки с требованием выкупа. В ходе совместных операций шифровальщик ClearWater доставляли с помощью PowerShell.
Цепочки атак с Nemo Wiper
В другой кампании применялась многоэтапная цепочка с PowerShell, регистрацией сетевого провайдера DLL, службой Windows с именем LSANetLogin и полезной нагрузкой Nemo Wiper.
Nemo Wiper останавливает службы баз данных, контейнеров и виртуализации, перезаписывает содержимое файлов случайными фрагментами и заполняет примерно 95 МБ свободного дискового пространства случайными файлами .lock.
Hacking Cat также использовала Cobalt Strike. Пересечения в инфраструктуре указывают на возможную историческую связь с другими хактивистскими группами или группами вторжения.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



