Majinahanashi: вымогатели шифруют данные и уничтожают возможности восстановления

Вступление: В августе 2026 года исследователи в области кибербезопасности обнаружили новую группу вымогателей Majinahanashi. Группа быстро выделилась на фоне других благодаря своему сайту утечек с таймерами обратного отсчёта и использованию тактики двойного вымогательства. В статье представлен структурированный анализ её инфраструктуры, вредоносного ПО, артефактов и индикаторов обнаружения на основе отчета.

Обзор группы и целевые секторы

Majinahanashi нацелена на организации в Соединённых Штатах и ряде неанглоязычных стран. Наиболее пострадавшими секторами являются электронная коммерция и производство, за которыми следуют сельское хозяйство, услуги и технологии. Группа использует сайт утечек, где публикует информацию о жертвах с таймерами обратного отсчёта, что характерно для операций двойного вымогательства.

Инфраструктура и сайт утечек

Сайт утечек группы размещает данные жертв на отдельных серверах архивов, обозначенных как 「文書庫 | MAJINAHANASHI ARCHIVE」. Инфраструктура, по данным отчета, использует nginx с приложением на Python/Flask. Жертвы загружаются периодически небольшими партиями, что может указывать на осторожность операторов.

Вредоносное ПО: характеристики и шифрование

Исследователи выявили два образца вредоносного ПО, скомпилированных на C/C++ и имеющих размер около 90 КБ. Даты создания образцов — 2 июля 2026 года. ВПО шифрует файлы с использованием алгоритма AES-256 и добавляет расширение .MAJIN. В затронутых файлах встроен маркер шифрования ENCRYPTEDAES256!SCT2.

Вредоносное ПО также создает мьютекс Globalmajinahanashi_Mutex и регистрирует службу Windows с именем majinSvc для закрепления в системе. Оно использует обёртку вокруг функции CreateProcessA для выполнения команд.

Артефакты и закрепление в системе

Выявленные артефакты включают:

  • C:WindowsTempmajin.exe
  • C:1service.log
  • ADMIN$Tempmajin.exe
  • Файлы обоев: C:ProgramDatamajin.bmp и C:majin.bmp

Для закрепления вредоносное ПО создаёт службу majinSvc и мьютекс Globalmajinahanashi_Mutex. Кроме того, оно использует обёртку вокруг CreateProcessA для выполнения команд, что позволяет контролировать процессы.

Действия по уничтожению следов и восстановлению

До и после шифрования вредоносное ПО выполняет ряд агрессивных действий, направленных на затруднение восстановления и обнаружения:

  • Проверяет привилегии
  • Завершает процессы безопасности и резервного копирования
  • Останавливает службы
  • Отключает Восстановление системы через WMI
  • Очищает журналы событий
  • Удаляет журнал USN
  • Удаляет теневые копии томов
  • Изменяет настройки восстановления загрузки
  • Отключает гибернацию

Наблюдаемые команды включают:

  • vssadmin delete shadows /all /quiet
  • bcdedit
  • reagentc
  • powercfg /hibernate off
  • wevtutil
  • fsutil usn deletejournal

Образцы также включают функциональность управления сетью и приоритизации ввода-вывода, которая может нарушить связь с конечными точками или облачными агентами.

Повторное использование инструментов и коммуникации

На операционном уровне группа повторно использовала инструменты, включая Mimikatz и Advanced IP Scanner. В записке с требованием выкупа утверждается эксфильтрация данных и запрашивается связь через qTOX или Proton Mail.

Также отмечается возможное удаленное выполнение через административные общие ресурсы (admin shares).

Индикаторы обнаружения

Отчет идентифицирует следующие индикаторы обнаружения:

  • Служба: majinSvc
  • Мьютекс: Globalmajinahanashi_Mutex
  • Расширение файла: .MAJIN
  • Маркер шифрования: ENCRYPTEDAES256!SCT2
  • Команды восстановления-уничтожения (перечислены выше)
  • Строки из записки с требованием выкупа

Примечание: Данный материал основан на отчете и предназначен для информирования специалистов по кибербезопасности. Рекомендуется использовать представленные индикаторы для обновления систем защиты и мониторинга.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: