Interlock: двойное вымогательство, легитимные инструменты и эксплуатация уязвимостей
С момента своего появления в сентябре 2024 года группировка вымогателей Interlock, идентифицированная как GOLD EMBRACE, стремительно превратилась в одну из самых технически изощренных угроз для критической инфраструктуры. Атакуя преимущественно организации Северной Америки и Европы, злоумышленники целенаправленно выбирают секторы здравоохранения, образования и объекты жизнеобеспечения. Их фирменный почерк — многоступенчатая стратегия двойного вымогательства, подкрепленная использованием самописного инструментария и недавно обнаруженных уязвимостей.
Стратегия двойного вымогательства и модель распространения
В отличие от классической модели Ransomware-as-a-Service (RaaS), Interlock действует как сплоченная группа, самостоятельно разрабатывающая собственное вредоносное ПО (malware) для каждой кампании. До шифрования инфраструктуры жертвы операторы эксфильтруют конфиденциальные данные, а затем угрожают их публикацией на подконтрольном ресурсе Worldwide Secrets Blog, если выкуп не будет выплачен.
Технический арсенал: легитимные инструменты и уязвимости нулевого дня
Особую тревогу экспертов вызывает зависимость группы от легального софта, что размывает границу между защитными механизмами и инструментарием атакующего. В ходе недавнего инцидента, связанного с медицинской организацией, были зафиксированы:
- Volatility3 — фреймворк для анализа оперативной памяти, широко применяемый в цифровой криминалистике;
- WinPmem — утилита для захвата содержимого физической памяти.
Помимо злоупотребления доверенными тулзами, Interlock активно эксплуатирует известные бреши. В настоящее время зафиксировано применение CVE-2026-20131 — опасной уязвимости нулевого дня в программном обеспечении Cisco Secure Firewall Management Center.
Разбор инцидента: пошаговая хронология
Жизненный цикл атаки, реализованной бандой, выстроен вокруг строгой последовательности тактик, техник и процедур (TTPs).
Начальный доступ и доставка полезной нагрузки
Первоначальное проникновение было осуществлено через drive-by компрометацию. Пользователь, искавший в поисковике Dynamics 365, был перенаправлен на вредоносный сайт. Сработала техника ClickFix: веб-страница манипулировала буфером обмена жертвы и инициировала выполнение команды, которая загрузила вредоносные модули Remote Access Trojan (RAT).
Закрепление и эскалация привилегий
Для удержания позиций в системе злоумышленники модифицировали реестр, обеспечив тем самым persistence. Дальнейшее повышение привилегий осуществлялось через внедрение кода в доверенные процессы Microsoft (code injection), что открыло доступ к более высоким уровням системы.
Разведка и боковое перемещение
Ключевым этапом стала Kerberoasting-атака, направленная на сервисные учетные записи в Active Directory. Получив скомпрометированные учетные данные, группа смогла беспрепятственно перемещаться по сети жертвы. На сервере печати была создана scheduled task, гарантировавшая сохранение присутствия вредоносного ПО в течение продолжительного времени.
Эксфильтрация и подрыв защиты
На завершающих стадиях были зафиксированы недвусмысленные признаки credential dumping, включая компрометацию учетных записей AWS, а также изменение конфигураций Microsoft Defender на конечных точках для отключения средств защиты.
Последствия и корпоративная реакция
Дестабилизация, вызванная многоуровневой атакой, оказалась настолько серьезной, что пострадавшая организация была вынуждена экстренно мигрировать на решения Sophos для защиты конечных точек и провести полную перестройку всей виртуальной среды. Этот инцидент демонстрирует эволюцию Interlock в многогранного оператора угроз, который органично вплетает легитимные утилиты в цепочку атаки, следуя общей тенденции среди продвинутых постоянных угроз (Advanced Persistent Threats).
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



