IronChain сочетает шифрование файлов с функциями вайпера
Публичную активность IronChain, деструктивного семейства шифровальщиков с функциями программы-стиратора, фиксируют с февраля 2026 года. В исследованной сборке только интерфейс BdApiUtil от Baidu формирует согласованную цепочку завершения процессов с помощью BYOVD. Сведения о встроенных драйверах указывают на предполагаемые возможности, но не подтверждают их успешное выполнение в реальном времени.
Сборка IronChain и встроенные компоненты
Сборка от 12 сентября 2026 года представляет собой неподписанный 64-разрядный исполняемый файл для Windows размером 9,7 МБ, упакованный с помощью PyInstaller. После извлечения исследователи обнаружили 80 записей архива, 279 модулей Python, основной полезный груз и четыре драйвера ядра Windows.
Широкая обработка исключений позволяет программе продолжать выполнение после повышения прав через UAC, создания задачи от имени SYSTEM и попыток перемещения, несмотря на вызовы sys.exit(). Для закрепления на уровне SYSTEM IronChain использует запланированную задачу. Вредоносная программа также включает компоненты для завершения процессов, доступа к диску, удаления средств восстановления, остановки брандмауэра, подавления журнала событий EventLog и других деструктивных действий.
IronChain открывает устройство, соответствующее интерфейсу BdApiUtil, отправляет IOCTL 0x800024B4 и передаёт четырёхбайтовый идентификатор процесса перед вызовом ZwTerminateProcess. Интеграция с Safetica использует несовместимые IOCTL и длину входных данных. Имя драйвера Lenovo и протокол не согласуются. Операция ThrottleStop настроена, но никогда не вызывается.
Шифрование, область воздействия и индикаторы
Для каждого файла IronChain генерирует новый 32-байтовый ключ AES и оборачивает его с помощью RSA-OAEP. Вредоносная программа выполняет от двух до семи проходов случайной мутации байтов, а затем шифрует данные с использованием AES-GCM. При обработке больших файлов затрагиваются первые 512 000 байт, случайный сегмент размером 51 200 байт и последние 512 000 байт.
В восстановленных артефактах нет приватной компоненты RSA или достаточного состояния мутации для детерминированного расшифрования. Поэтому оплата выкупа не даёт технической гарантии восстановления данных. Пропуски в открытом тексте, резервные копии и остатки данных в оперативной памяти или на диске могут позволить частичное восстановление.
Ошибка в имени переменной препятствует выполнению более широкой подпрограммы, нацеленной на файлы. Это ограничивает стандартное шифрование преимущественно общими пользовательскими каталогами: Desktop, Documents, Downloads, Pictures, Videos и Music.
К связанным с IronChain индикаторам относятся хеш SHA-256 09b550d66b7ce269fa577edcac54d6ba3e0f3cb5b660a2921b9372d37d52e254, запланированные задачи и службы, четыре имени драйверов, маркер CHAINED_6617-382+819= и связанные файлы.
Авторы отчёта рекомендуют изолировать предположительно заражённые системы без обычного перезапуска, сохранив образы памяти, дисков и незанятое пространство. Если происходили прямые записи на диск, может потребоваться восстановление системы из доверенных носителей.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



