Krybit: новая RaaS-угроза с атаками на Windows, Linux и ESXi

В конце марта 2026 года в киберпреступном ландшафте появилась новая операция Krybit — Ransomware-as-a-Service (RaaS), нацеленная на организации по всему миру. Отсутствие символического брендинга и чёткого политического послания указывает на раннюю стадию развития группировки, однако её тактический арсенал и партнёрская модель уже представляют серьёзную угрозу. Публичная информация о Krybit почти целиком основана на мониторинге их Data Leak Site (DLS) и внутренних утечках, спровоцированных конкурирующей группой 0APT.

Обзор операции и модель партнёрства

Krybit действует по классической схеме double extortion: перед шифрованием систем конфиденциальные данные эксфильтруются, а жертва получает угрозу их публикации на выделенном Tor DLS. Технический анализ образцов ransomware выявил сходство с производными Babuk, что свидетельствует об использовании утекшего исходного кода, а не о собственной разработке.

Операция построена вокруг структурированной affiliate program с разделением доходов 80/20 в пользу affiliates. Партнёрам предоставляются инструменты для атак на широкий спектр платформ:

  • Windows
  • Linux
  • VMware ESXi
  • устройства NAS

Это значительно расширяет поверхность атаки в корпоративных средах.

Масштаб атак и финансовые требования

Атаки Krybit носят оппортунистический характер. По имеющимся данным, жертвы зафиксированы в 43 странах, а наиболее часто поражаемые регионы — Германия, Испания и Бразилия. Среди пострадавших секторов выделяются профессиональные услуги, технологии и производство.

Группа вступила в переговоры как минимум с 20 жертвами, выставляя требования выкупа в диапазоне от 40 000 до 100 000 долларов. Примечательно, что на момент утечки информации не было подтверждено ни одного случая реальной выплаты.

Технический арсенал и modus operandi

Методы начального проникновения варьируются в зависимости от возможностей конкретных affiliates и часто включают использование скомпрометированных учётных данных и доступ через Remote Desktop Protocol (RDP). Детали эксплуатации конкретных уязвимостей в открытых источниках не раскрыты.

На этапе закрепления и выполнения вредоносной нагрузки Krybit активно применяет script execution и process injection для уклонения от средств защиты. Характерной чертой является предварительное удаление Windows Volume Shadow Copies, что делает штатные механизмы восстановления неэффективными. После шифрования файлы получают расширение .KRYBIT, а в системе размещается ransom note, направляющий жертву на DLS для дальнейших переговоров.

Конфликт с 0APT и утечка операционных данных

Серьёзный удар по Krybit нанесла конкурирующая группа 0APT, которой удалось взломать панель управления affiliates вскоре после запуска операции. Эта утечка раскрыла внутренние механизмы работы Krybit, однако не является свидетельством полного провала её безопасности. Скорее, инцидент высвечивает крайне конкурентную и нестабильную природу современной экосистемы RaaS.

«Это не отражает полного сбоя в безопасности со стороны Krybit, но подчеркивает конкурентный и нестабильный характер экосистемы RaaS».

Рекомендации по снижению рисков

Для противодействия угрозам, подобным Krybit, организациям рекомендуется реализовать следующие защитные меры:

  • Повсеместное внедрение multi-factor authentication (MFA).
  • Ограничение доступности служб удалённого доступа из интернета и строгий контроль использования RDP.
  • Поддержка регулярных и неизменяемых immutable backups, изолированных от основной сети.
  • Мониторинг подозрительной активности, такой как process injection и аномальное script execution, с помощью EDR-решений.

Деятельность Krybit — ещё одно подтверждение эволюции тактик вымогателей и высокой турбулентности подпольного рынка RaaS, где внутренние конфликты могут нанести ущерб не меньший, чем действия правоохранительных органов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: