KAWA4096: программа‑вымогатель с частичным шифрованием и утечкой

В июне 2025 года исследователи обнаружили новую семью программ‑вымогателей под названием KAWA4096. Угроза нацелена на многонациональные организации — преимущественно в Японии и США — и действует без явных отраслевых ограничений, затрагивая финансы, образование и сферу услуг. Операторы ведут сайт утечки данных в сети TOR, где публикуют информацию о жертвах.
Ключевые факты
- Дата появления: июнь 2025.
- География целей: преимущественно Япония и США; поражают организации разных секторов (финансы, образование, услуги и др.).
- Инфраструктура атакующих: сайт утечек в TOR, уникальные URL для каждой жертвы.
- Финансовая информация: сведения о размерах выкупа и ходе переговоров не разглашаются.
Тактика и технические особенности
KAWA4096 демонстрирует продуманную и многоуровневую операционную модель. Операторы используют несколько приёмов, которые повышают эффективность атак и усложняют восстановление данных пострадавших.
- Двойное расширение: применяемая техника позволяет захватывать и шифровать файлы после первоначального проникновения, что повышает вероятность компрометации критичных данных.
- Уникальные URL жалоб: каждой жертве присваивается отдельный адрес для управления информацией и переговорами — признак организованной операционной структуры.
- Повторный запуск шифрования с коэффициентом -lle: примечательная возможность KAWA4096 — перезапуск процесса шифрования с использованием параметра «-lle», который не обязателен при первоначальном запуске. Это усложняет процедуру расшифровки и увеличивает вариативность повреждений.
- Сложная конфигурация: на этапе подготовки аналитики зафиксировали 17 настроек в разделе ресурсов вредоносного кода; опубликовано описание только пяти из них, что указывает на гибкую и детализированную конфигурацию атак.
- Селективное и частичное шифрование: KAWA4096 целенаправленно выбирает файлы и каталоги по предопределённым правилам, исключая системные и критически важные файлы, при этом применяя стратегию partial encryption — шифруются только фрагменты файлов. Такой подход ускоряет процесс атаки, но при этом делает документы и базы данных фактически недоступными даже при неполном шифровании.
- Удаление резервных копий: операторы используют команды, связанные с shadow copies томов, вызывая их через Win32_process: Create в WMI. Это существенно ограничивает возможности восстановления данных из локальных резервных копий.
Сообщения о выкупе и сходство с Qilin
Уведомления о выкупе, которые публикует KAWA4096, по структуре и содержанию близки к сообщениям от Qilin. В них обычно содержатся:
- перечисление пострадавших объектов,
- уведомление об утечке данных и угроза их публичного раскрытия,
- контактные данные для переговоров с операторами.
Это сходство указывает на общие тактические приёмы или заимствование шаблонов поведения между группами вымогателей.
«Каждой жертве присваивается уникальный URL‑адрес заявки для управления данными», — что подчёркивает организованную и стандартизированную модель взаимодействия злоумышленников с жертвами.
Последствия для пострадавших и выводы
Комбинация селективного и частичного шифрования, способности к повторным шифрованиям с параметром -lle, а также уничтожения shadow copies через WMI делает KAWA4096 особенно опасным. Даже при наличии резервных копий восстановление может оказаться затруднено, а утечка данных — значительной.
Рекомендации для организаций
- Проверить и сегментировать доступы, минимизировать привилегии сервисных аккаунтов.
- Убедиться в наличии оффлайн и недоступных для изменения резервных копий, отдельно от основных сетей.
- Мониторить вызовы WMI и подозрительную активность процессов типа Win32_process: Create, особенно при попытках управления shadow copies.
- Анализировать уведомления о компрометации и по необходимости готовить коммуникации и правовую позицию заранее.
- Планировать инцидент‑реакцию с учётом возможности частичного шифрования и повторных атак.
KAWA4096 демонстрирует эволюцию тактик вымогателей: гибкость конфигурации, ускоренные методы шифрования и инструменты для подрыва восстановления. Организациям важно адаптировать защитные меры и планы реагирования с учётом этих особенностей.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



