IronChain сочетает шифрование файлов с функциями вайпера

Публичную активность IronChain, деструктивного семейства шифровальщиков с функциями программы-стиратора, фиксируют с февраля 2026 года. В исследованной сборке только интерфейс BdApiUtil от Baidu формирует согласованную цепочку завершения процессов с помощью BYOVD. Сведения о встроенных драйверах указывают на предполагаемые возможности, но не подтверждают их успешное выполнение в реальном времени.

Сборка IronChain и встроенные компоненты

Сборка от 12 сентября 2026 года представляет собой неподписанный 64-разрядный исполняемый файл для Windows размером 9,7 МБ, упакованный с помощью PyInstaller. После извлечения исследователи обнаружили 80 записей архива, 279 модулей Python, основной полезный груз и четыре драйвера ядра Windows.

Широкая обработка исключений позволяет программе продолжать выполнение после повышения прав через UAC, создания задачи от имени SYSTEM и попыток перемещения, несмотря на вызовы sys.exit(). Для закрепления на уровне SYSTEM IronChain использует запланированную задачу. Вредоносная программа также включает компоненты для завершения процессов, доступа к диску, удаления средств восстановления, остановки брандмауэра, подавления журнала событий EventLog и других деструктивных действий.

IronChain открывает устройство, соответствующее интерфейсу BdApiUtil, отправляет IOCTL 0x800024B4 и передаёт четырёхбайтовый идентификатор процесса перед вызовом ZwTerminateProcess. Интеграция с Safetica использует несовместимые IOCTL и длину входных данных. Имя драйвера Lenovo и протокол не согласуются. Операция ThrottleStop настроена, но никогда не вызывается.

Шифрование, область воздействия и индикаторы

Для каждого файла IronChain генерирует новый 32-байтовый ключ AES и оборачивает его с помощью RSA-OAEP. Вредоносная программа выполняет от двух до семи проходов случайной мутации байтов, а затем шифрует данные с использованием AES-GCM. При обработке больших файлов затрагиваются первые 512 000 байт, случайный сегмент размером 51 200 байт и последние 512 000 байт.

В восстановленных артефактах нет приватной компоненты RSA или достаточного состояния мутации для детерминированного расшифрования. Поэтому оплата выкупа не даёт технической гарантии восстановления данных. Пропуски в открытом тексте, резервные копии и остатки данных в оперативной памяти или на диске могут позволить частичное восстановление.

Ошибка в имени переменной препятствует выполнению более широкой подпрограммы, нацеленной на файлы. Это ограничивает стандартное шифрование преимущественно общими пользовательскими каталогами: Desktop, Documents, Downloads, Pictures, Videos и Music.

К связанным с IronChain индикаторам относятся хеш SHA-256 09b550d66b7ce269fa577edcac54d6ba3e0f3cb5b660a2921b9372d37d52e254, запланированные задачи и службы, четыре имени драйверов, маркер CHAINED_6617-382+819= и связанные файлы.

Авторы отчёта рекомендуют изолировать предположительно заражённые системы без обычного перезапуска, сохранив образы памяти, дисков и незанятое пространство. Если происходили прямые записи на диск, может потребоваться восстановление системы из доверенных носителей.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных