Majinahanashi: вымогатели шифруют данные и уничтожают возможности восстановления
Вступление: В августе 2026 года исследователи в области кибербезопасности обнаружили новую группу вымогателей Majinahanashi. Группа быстро выделилась на фоне других благодаря своему сайту утечек с таймерами обратного отсчёта и использованию тактики двойного вымогательства. В статье представлен структурированный анализ её инфраструктуры, вредоносного ПО, артефактов и индикаторов обнаружения на основе отчета.
Обзор группы и целевые секторы
Majinahanashi нацелена на организации в Соединённых Штатах и ряде неанглоязычных стран. Наиболее пострадавшими секторами являются электронная коммерция и производство, за которыми следуют сельское хозяйство, услуги и технологии. Группа использует сайт утечек, где публикует информацию о жертвах с таймерами обратного отсчёта, что характерно для операций двойного вымогательства.
Инфраструктура и сайт утечек
Сайт утечек группы размещает данные жертв на отдельных серверах архивов, обозначенных как 「文書庫 | MAJINAHANASHI ARCHIVE」. Инфраструктура, по данным отчета, использует nginx с приложением на Python/Flask. Жертвы загружаются периодически небольшими партиями, что может указывать на осторожность операторов.
Вредоносное ПО: характеристики и шифрование
Исследователи выявили два образца вредоносного ПО, скомпилированных на C/C++ и имеющих размер около 90 КБ. Даты создания образцов — 2 июля 2026 года. ВПО шифрует файлы с использованием алгоритма AES-256 и добавляет расширение .MAJIN. В затронутых файлах встроен маркер шифрования ENCRYPTEDAES256!SCT2.
Вредоносное ПО также создает мьютекс Globalmajinahanashi_Mutex и регистрирует службу Windows с именем majinSvc для закрепления в системе. Оно использует обёртку вокруг функции CreateProcessA для выполнения команд.
Артефакты и закрепление в системе
Выявленные артефакты включают:
C:WindowsTempmajin.exeC:1service.logADMIN$Tempmajin.exe- Файлы обоев:
C:ProgramDatamajin.bmpиC:majin.bmp
Для закрепления вредоносное ПО создаёт службу majinSvc и мьютекс Globalmajinahanashi_Mutex. Кроме того, оно использует обёртку вокруг CreateProcessA для выполнения команд, что позволяет контролировать процессы.
Действия по уничтожению следов и восстановлению
До и после шифрования вредоносное ПО выполняет ряд агрессивных действий, направленных на затруднение восстановления и обнаружения:
- Проверяет привилегии
- Завершает процессы безопасности и резервного копирования
- Останавливает службы
- Отключает Восстановление системы через WMI
- Очищает журналы событий
- Удаляет журнал USN
- Удаляет теневые копии томов
- Изменяет настройки восстановления загрузки
- Отключает гибернацию
Наблюдаемые команды включают:
vssadmin delete shadows /all /quietbcdeditreagentcpowercfg /hibernate offwevtutilfsutil usn deletejournal
Образцы также включают функциональность управления сетью и приоритизации ввода-вывода, которая может нарушить связь с конечными точками или облачными агентами.
Повторное использование инструментов и коммуникации
На операционном уровне группа повторно использовала инструменты, включая Mimikatz и Advanced IP Scanner. В записке с требованием выкупа утверждается эксфильтрация данных и запрашивается связь через qTOX или Proton Mail.
Также отмечается возможное удаленное выполнение через административные общие ресурсы (admin shares).
Индикаторы обнаружения
Отчет идентифицирует следующие индикаторы обнаружения:
- Служба:
majinSvc - Мьютекс:
Globalmajinahanashi_Mutex - Расширение файла:
.MAJIN - Маркер шифрования:
ENCRYPTEDAES256!SCT2 - Команды восстановления-уничтожения (перечислены выше)
- Строки из записки с требованием выкупа
Примечание: Данный материал основан на отчете и предназначен для информирования специалистов по кибербезопасности. Рекомендуется использовать представленные индикаторы для обновления систем защиты и мониторинга.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



