KAWA4096: программа‑вымогатель с частичным шифрованием и утечкой

KAWA4096: программавымогатель с частичным шифрованием и утечкой

В июне 2025 года исследователи обнаружили новую семью программ‑вымогателей под названием KAWA4096. Угроза нацелена на многонациональные организации — преимущественно в Японии и США — и действует без явных отраслевых ограничений, затрагивая финансы, образование и сферу услуг. Операторы ведут сайт утечки данных в сети TOR, где публикуют информацию о жертвах.

Ключевые факты

  • Дата появления: июнь 2025.
  • География целей: преимущественно Япония и США; поражают организации разных секторов (финансы, образование, услуги и др.).
  • Инфраструктура атакующих: сайт утечек в TOR, уникальные URL для каждой жертвы.
  • Финансовая информация: сведения о размерах выкупа и ходе переговоров не разглашаются.

Тактика и технические особенности

KAWA4096 демонстрирует продуманную и многоуровневую операционную модель. Операторы используют несколько приёмов, которые повышают эффективность атак и усложняют восстановление данных пострадавших.

  • Двойное расширение: применяемая техника позволяет захватывать и шифровать файлы после первоначального проникновения, что повышает вероятность компрометации критичных данных.
  • Уникальные URL жалоб: каждой жертве присваивается отдельный адрес для управления информацией и переговорами — признак организованной операционной структуры.
  • Повторный запуск шифрования с коэффициентом -lle: примечательная возможность KAWA4096 — перезапуск процесса шифрования с использованием параметра «-lle», который не обязателен при первоначальном запуске. Это усложняет процедуру расшифровки и увеличивает вариативность повреждений.
  • Сложная конфигурация: на этапе подготовки аналитики зафиксировали 17 настроек в разделе ресурсов вредоносного кода; опубликовано описание только пяти из них, что указывает на гибкую и детализированную конфигурацию атак.
  • Селективное и частичное шифрование: KAWA4096 целенаправленно выбирает файлы и каталоги по предопределённым правилам, исключая системные и критически важные файлы, при этом применяя стратегию partial encryption — шифруются только фрагменты файлов. Такой подход ускоряет процесс атаки, но при этом делает документы и базы данных фактически недоступными даже при неполном шифровании.
  • Удаление резервных копий: операторы используют команды, связанные с shadow copies томов, вызывая их через Win32_process: Create в WMI. Это существенно ограничивает возможности восстановления данных из локальных резервных копий.

Сообщения о выкупе и сходство с Qilin

Уведомления о выкупе, которые публикует KAWA4096, по структуре и содержанию близки к сообщениям от Qilin. В них обычно содержатся:

  • перечисление пострадавших объектов,
  • уведомление об утечке данных и угроза их публичного раскрытия,
  • контактные данные для переговоров с операторами.

Это сходство указывает на общие тактические приёмы или заимствование шаблонов поведения между группами вымогателей.

«Каждой жертве присваивается уникальный URL‑адрес заявки для управления данными», — что подчёркивает организованную и стандартизированную модель взаимодействия злоумышленников с жертвами.

Последствия для пострадавших и выводы

Комбинация селективного и частичного шифрования, способности к повторным шифрованиям с параметром -lle, а также уничтожения shadow copies через WMI делает KAWA4096 особенно опасным. Даже при наличии резервных копий восстановление может оказаться затруднено, а утечка данных — значительной.

Рекомендации для организаций

  • Проверить и сегментировать доступы, минимизировать привилегии сервисных аккаунтов.
  • Убедиться в наличии оффлайн и недоступных для изменения резервных копий, отдельно от основных сетей.
  • Мониторить вызовы WMI и подозрительную активность процессов типа Win32_process: Create, особенно при попытках управления shadow copies.
  • Анализировать уведомления о компрометации и по необходимости готовить коммуникации и правовую позицию заранее.
  • Планировать инцидент‑реакцию с учётом возможности частичного шифрования и повторных атак.

KAWA4096 демонстрирует эволюцию тактик вымогателей: гибкость конфигурации, ускоренные методы шифрования и инструменты для подрыва восстановления. Организациям важно адаптировать защитные меры и планы реагирования с учётом этих особенностей.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: