IBM X-Force раскрыла связи групп Interlock и Rhysida
IBM X-Force опубликовала исследование, посвященное экосистеме программ-вымогателей, связанной с группами Interlock и Rhysida. Аналитики изучили их операционное поведение, используемые семейства malware и возможные связи между различными threat actors. По итогам расследования специалисты пришли к выводу, что в этой среде наблюдаются заметные пересечения по кодовой базе, инфраструктуре и набору инструментов.
Interlock: собственный набор malware и связь с TAG-124
По данным IBM X-Force, Interlock, идентифицированная как Hive0163, использует широкий спектр собственного malware. В их арсенале фигурируют NodeSnake, InterlockRAT, Supper, а также собственные варианты ransomware.
Одним из наиболее заметных выводов исследования стала корреляция с TAG-124. Это может указывать либо на общий пул ресурсов, либо на координацию между отдельными участниками ransomware scene.
Rhysida: RaaS-модель и возможные связи с IceNova
Rhysida, действующая с 2023 года по модели Ransomware-as-a-Service (RaaS), также использует набор специализированных инструментов. Среди них аналитики выделяют Endico, Broomstick и криптер Tomb.
Такой набор средств, по оценке исследователей, может указывать на потенциальные отношения с операторами IceNova. При этом IBM X-Force подчеркивает, что точная природа этих связей остается неясной.
Общие семейства malware и возможная общая codebase
Исследование выявило значительные пересечения между несколькими семействами malware. Это позволяет предположить, что они либо используют общую codebase, либо были разработаны совместной группой.
Особое внимание аналитики уделили NodeSnake, InterlockRAT и Supper. Эти инструменты демонстрируют тесные связи в коде. NodeSnake при этом выполняет роль преимущественно загрузчика, который извлекает дополнительные payload для последующих этапов атаки.
Initial access через IAB и social engineering
Первоначальный доступ к сетям, как отмечается в отчете, обычно обеспечивался через initial access brokers (IAB). Для проникновения применялись такие методы, как Gootloader и SocGholish, часто с перенаправлением пользователей на сайты, выглядящие легитимно.
Для повышения эффективности таргетинга брокеры использовали системы распределения трафика. Такой подход позволяет точнее доставлять вредоносный контент потенциальным жертвам и повышает вероятность успешной компрометации.
Инструменты доставки и закрепления
Отдельный акцент в исследовании сделан на многоуровневых методах доставки malware. В этой цепочке важную роль играют загрузчики и криптеры.
- JunkFiction — используется как загрузчик на раннем этапе и известен универсальными функциями и техниками obfuscation;
- Endico — применялся акторaми Rhysida для дальнейшего развертывания ransomware;
- Tomb — custom cryptor, прошедший несколько итераций, чтобы оставаться незамеченным антивирусным software;
- Supper и InterlockRAT — backdoor-инструменты, обеспечивающие закрепление и скрытные операции.
Как отмечают аналитики, загрузчики используются для первоначального закрепления в скомпрометированных средах перед развертыванием backdoor malware и последующей активностью после compromise.
Supper и InterlockRAT: обратные оболочки и SOCKS5 tunneling
Supper и InterlockRAT, по данным IBM X-Force, предоставляют критически важные механизмы закрепления. В частности, они используют reverse shells и SOCKS5 tunneling для скрытных операций.
Оба инструмента демонстрируют схожие внутренние структуры и command capabilities. При этом Supper, судя по наблюдениям исследователей, применяется шире и встречается в большем числе инцидентов, тогда как InterlockRAT в основном ограничен операциями Interlock.
Эволюция криптеров и устойчивость к detection
Исследование также подчеркивает, что malware-экосистема этих actors демонстрирует значительную адаптивность. Особенно это заметно на примере Tomb, который проходил несколько итераций развития, чтобы оставаться незамеченным antivirus software.
Такая устойчивость к detection, а также подходы к выполнению malware и реакции на security protocols, указывают на относительно высокий уровень operational capability у обеих групп.
Вывод: связи вероятны, но не подтверждены окончательно
IBM X-Force осторожно формулирует итоговый вывод: между Interlock и Rhysida действительно могут существовать связи, однако операционные особенности и точная природа их отношений остаются неясными.
Динамичная nature ransomware ecosystem, подкрепленная innovation в области malware и снижением cost of entry для cybercrime operations, продолжает развиваться, выявляя сложные взаимодействия между различными players на threat landscape.
Именно эта динамика, по мнению аналитиков, делает ransomware scene все более сложной для атрибуции: сходные инструменты, общие элементы codebase и пересекающиеся каналы initial access создают картину, в которой границы между отдельными группами становятся размытыми.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



