Обзор атак программ-вымогателей и связанных с ними инцидентов безопасности за прошедшую неделю (25-31 августа)

Обзор атак программ-вымогателей и связанных с ними инцидентов безопасности за прошедшую неделю (25-31 августа)

Предлагаем ознакомиться с небольшим обзором атак программ-вымогателей и инцидентов безопасности, связанных с ними. В центре внимания: VantaCore, Thor, Infrastructure Destruction Squad (BLACKNET-00), Medusa, StopAndProtect, Aurora (Aur0ra), Cursor, Claude Sonnet, Quick Assist.

Доля атак вымогателей на медицинские организации за первые восемь месяцев 2026 года выросла более чем вдвое — с 10% до 21% всех расследованных инцидентов. По данным «Информзащиты», здравоохранение стало главной целью вымогателей из-за высокой зависимости отрасли от бесперебойной работы.

Власти Берлина отказались платить вымогателям после взлома государственной сети и кражи около 5,79 ТБ данных. Злоумышленники получили доступ к системам транспортного департамента, а среди украденной информации оказались персональные данные 12 076 человек. Первые следы вывода файлов обнаружили 7 августа.

Исследователи F6 в августе обнаружили новую группировку вымогателей VantaCore, атаковавшую как минимум четыре организации. Требования злоумышленников достигают миллионов долларов, а эксперты считают, что VantaCore может быть ребрендингом ранее известной проукраинской группировки Thor.

В одной из атак вымогатели начали с почтовой бомбардировки: минимум 10 сотрудников получали до 3 000 легитимных автоматических писем в день. Спам должен был перегрузить сотрудников и подготовить почву для социальной инженерии, после чего злоумышленники использовали Quick Assist для дальнейшего проникновения.

Infrastructure Destruction Squad, также известная как BLACKNET-00, сочетает вымогательство с разведкой через Firebase и сканированием ICS/SCADA. Исследователи считают группировку относительно незрелой, однако её интерес к промышленным системам уже представляет практический риск для организаций.

Вымогательская платформа Medusa работает по модели RaaS и использует двойное вымогательство. Файлы шифруются, а украденные данные используются для давления на жертв. К апрелю 2026 года число пострадавших организаций превысило 500, среди них были представители здравоохранения, образования, технологий и производства.

Операция StopAndProtect, обнаруженная в мае 2026 года, использовала тысячи взломанных сайтов WordPress для распространения вредоносного ПО, управления атаками и хранения украденных данных. Кампания сочетает вымогательство, кражу информации, сбор учётных данных и перемещение внутри скомпрометированных сетей.

Группировка Aurora, также известная как Aur0ra, подключила ИИ-помощника Cursor к атакам на сети организаций. Агент на базе Claude Sonnet занимался разведкой, подбором инструментов и построением маршрута атаки, причём часть решений принимал самостоятельно. Активность с апреля по июль затронула более 20 организаций в девяти странах.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: