Interlock: двойное вымогательство, легитимные инструменты и эксплуатация уязвимостей

С момента своего появления в сентябре 2024 года группировка вымогателей Interlock, идентифицированная как GOLD EMBRACE, стремительно превратилась в одну из самых технически изощренных угроз для критической инфраструктуры. Атакуя преимущественно организации Северной Америки и Европы, злоумышленники целенаправленно выбирают секторы здравоохранения, образования и объекты жизнеобеспечения. Их фирменный почерк — многоступенчатая стратегия двойного вымогательства, подкрепленная использованием самописного инструментария и недавно обнаруженных уязвимостей.

Стратегия двойного вымогательства и модель распространения

В отличие от классической модели Ransomware-as-a-Service (RaaS), Interlock действует как сплоченная группа, самостоятельно разрабатывающая собственное вредоносное ПО (malware) для каждой кампании. До шифрования инфраструктуры жертвы операторы эксфильтруют конфиденциальные данные, а затем угрожают их публикацией на подконтрольном ресурсе Worldwide Secrets Blog, если выкуп не будет выплачен.

Технический арсенал: легитимные инструменты и уязвимости нулевого дня

Особую тревогу экспертов вызывает зависимость группы от легального софта, что размывает границу между защитными механизмами и инструментарием атакующего. В ходе недавнего инцидента, связанного с медицинской организацией, были зафиксированы:

  • Volatility3 — фреймворк для анализа оперативной памяти, широко применяемый в цифровой криминалистике;
  • WinPmem — утилита для захвата содержимого физической памяти.

Помимо злоупотребления доверенными тулзами, Interlock активно эксплуатирует известные бреши. В настоящее время зафиксировано применение CVE-2026-20131 — опасной уязвимости нулевого дня в программном обеспечении Cisco Secure Firewall Management Center.

Разбор инцидента: пошаговая хронология

Жизненный цикл атаки, реализованной бандой, выстроен вокруг строгой последовательности тактик, техник и процедур (TTPs).

Начальный доступ и доставка полезной нагрузки

Первоначальное проникновение было осуществлено через drive-by компрометацию. Пользователь, искавший в поисковике Dynamics 365, был перенаправлен на вредоносный сайт. Сработала техника ClickFix: веб-страница манипулировала буфером обмена жертвы и инициировала выполнение команды, которая загрузила вредоносные модули Remote Access Trojan (RAT).

Закрепление и эскалация привилегий

Для удержания позиций в системе злоумышленники модифицировали реестр, обеспечив тем самым persistence. Дальнейшее повышение привилегий осуществлялось через внедрение кода в доверенные процессы Microsoft (code injection), что открыло доступ к более высоким уровням системы.

Разведка и боковое перемещение

Ключевым этапом стала Kerberoasting-атака, направленная на сервисные учетные записи в Active Directory. Получив скомпрометированные учетные данные, группа смогла беспрепятственно перемещаться по сети жертвы. На сервере печати была создана scheduled task, гарантировавшая сохранение присутствия вредоносного ПО в течение продолжительного времени.

Эксфильтрация и подрыв защиты

На завершающих стадиях были зафиксированы недвусмысленные признаки credential dumping, включая компрометацию учетных записей AWS, а также изменение конфигураций Microsoft Defender на конечных точках для отключения средств защиты.

Последствия и корпоративная реакция

Дестабилизация, вызванная многоуровневой атакой, оказалась настолько серьезной, что пострадавшая организация была вынуждена экстренно мигрировать на решения Sophos для защиты конечных точек и провести полную перестройку всей виртуальной среды. Этот инцидент демонстрирует эволюцию Interlock в многогранного оператора угроз, который органично вплетает легитимные утилиты в цепочку атаки, следуя общей тенденции среди продвинутых постоянных угроз (Advanced Persistent Threats).

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: