Qilin: новая угроза программ-вымогателей с продвинутым шифрованием

Источник: blog.qualys.com
В последние годы программы-вымогатели продолжают эволюционировать, становясь всё более изощрёнными и опасными. Одной из таких угроз, которая вызывает растущую обеспокоенность в сфере кибербезопасности, является вредоносное ПО Qilin. Этот инструмент, развившийся из простого агента в мощное решение для киберпреступников, демонстрирует высокий уровень технической сложности и вызывает серьёзные последствия для организаций по всему миру.
Происхождение и эволюция Qilin
Изначально Qilin был закодирован в 2022 году под названием Agent, однако в дальнейшем его переписали на языке Rust, что значительно повысило производительность и безопасность кода. Благодаря стремительному развитию, к 2024 году Qilin успел заработать свыше 50 миллионов долларов в виде выкупа, атакуя преимущественно инфраструктуру VMware ESXi.
Технические особенности и тактики атаки
Методология Qilin основана на применении методов двойного вымогательства, использующего надежное и быстрое шифрование данных:
- Шифрование AES-256-CTR, обеспечивающее высокую степень защиты информации;
- Улучшения Optimal Assymmetric Encryption Padding (OAEP), существенно затрудняющие восстановление зашифрованных данных;
- Удаление резервных копий Windows Volume Shadow Copy для блокирования возможности восстановления;
- Самоудаление вредоносного ПО после завершения атаки, чтобы скрыть следы и усложнить криминалистический анализ.
Кроме этого, Qilin активно применяет расширения Chrome stealer и внедряет продвинутые тактики обхода систем безопасности. Характерным является и агрессивное поведение вредоносной программы: деактивация антивирусных решений, внедрение вредоносных процессов и изменение ключевых параметров реестра для обеспечения устойчивости своей работы.
Экосистема и география атак
Qilin используется различными хакерскими группами, включая Scattered Spiders и организации, связанные с Северной Кореей. Интересным аспектом является то, что вредоносная программа проявляет признаки поддержки со стороны русскоязычных киберпреступников, что позволяет ей менять тактики и избегать атак на системы, расположенные в странах СНГ.
«Цилинь» нацелен на более чем 25 стран, при этом значительные атаки были направлены на критически важные секторы, такие как здравоохранение и правительственные учреждения. Отдельные инциденты приводили к ущербу от 6 до 40 миллионов долларов.
Особенности бизнес-модели Qilin
Уникальной чертой Qilin является наличие модели, предусматривающей юридическую поддержку клиентов – киберпреступников – и стимулирование выплат выкупа за успешное использование программ-вымогателей. Эта стратегия делает вредонос менее рискованным и более привлекательным для участников киберпреступных группировок.
Рекомендации по защите от Qilin
Для эффективного противодействия угрозе Qilin организациям необходимо:
- Усилить защиту с помощью упреждающих мер и обучения пользователей рискам, связанным с ransomware;
- Внедрять и регулярно тестировать протоколы реагирования на инциденты, включая практические занятия по моделированию атак;
- Обеспечивать своевременное исправление уязвимостей, таких как CVE-2023-27532, связанная с платформой MITRE ATT&CK;
- Строить многоуровневую защиту от фишинговых атак — одного из основных каналов проникновения;
- Создавать архитектуру нулевого доверия (ZTA) для ограничения распространения атаки внутри сети;
- Внедрять неизменяемые решения для резервного копирования, которые повышают возможности восстановления после инцидентов.
Учитывая масштаб и сложность операций Qilin, необходима комплексная стратегия, сочетающая технические меры, готовность к инцидентам и скоординированную работу всех заинтересованных сторон. Только такой подход позволит организациям повысить устойчивость к растущей угрозе со стороны современных программ-вымогателей.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



