Qilin: новая угроза программ-вымогателей с продвинутым шифрованием

Qilin: новая угроза программ-вымогателей с продвинутым шифрованием

Источник: blog.qualys.com

В последние годы программы-вымогатели продолжают эволюционировать, становясь всё более изощрёнными и опасными. Одной из таких угроз, которая вызывает растущую обеспокоенность в сфере кибербезопасности, является вредоносное ПО Qilin. Этот инструмент, развившийся из простого агента в мощное решение для киберпреступников, демонстрирует высокий уровень технической сложности и вызывает серьёзные последствия для организаций по всему миру.

Происхождение и эволюция Qilin

Изначально Qilin был закодирован в 2022 году под названием Agent, однако в дальнейшем его переписали на языке Rust, что значительно повысило производительность и безопасность кода. Благодаря стремительному развитию, к 2024 году Qilin успел заработать свыше 50 миллионов долларов в виде выкупа, атакуя преимущественно инфраструктуру VMware ESXi.

Технические особенности и тактики атаки

Методология Qilin основана на применении методов двойного вымогательства, использующего надежное и быстрое шифрование данных:

  • Шифрование AES-256-CTR, обеспечивающее высокую степень защиты информации;
  • Улучшения Optimal Assymmetric Encryption Padding (OAEP), существенно затрудняющие восстановление зашифрованных данных;
  • Удаление резервных копий Windows Volume Shadow Copy для блокирования возможности восстановления;
  • Самоудаление вредоносного ПО после завершения атаки, чтобы скрыть следы и усложнить криминалистический анализ.

Кроме этого, Qilin активно применяет расширения Chrome stealer и внедряет продвинутые тактики обхода систем безопасности. Характерным является и агрессивное поведение вредоносной программы: деактивация антивирусных решений, внедрение вредоносных процессов и изменение ключевых параметров реестра для обеспечения устойчивости своей работы.

Экосистема и география атак

Qilin используется различными хакерскими группами, включая Scattered Spiders и организации, связанные с Северной Кореей. Интересным аспектом является то, что вредоносная программа проявляет признаки поддержки со стороны русскоязычных киберпреступников, что позволяет ей менять тактики и избегать атак на системы, расположенные в странах СНГ.

«Цилинь» нацелен на более чем 25 стран, при этом значительные атаки были направлены на критически важные секторы, такие как здравоохранение и правительственные учреждения. Отдельные инциденты приводили к ущербу от 6 до 40 миллионов долларов.

Особенности бизнес-модели Qilin

Уникальной чертой Qilin является наличие модели, предусматривающей юридическую поддержку клиентов – киберпреступников – и стимулирование выплат выкупа за успешное использование программ-вымогателей. Эта стратегия делает вредонос менее рискованным и более привлекательным для участников киберпреступных группировок.

Рекомендации по защите от Qilin

Для эффективного противодействия угрозе Qilin организациям необходимо:

  • Усилить защиту с помощью упреждающих мер и обучения пользователей рискам, связанным с ransomware;
  • Внедрять и регулярно тестировать протоколы реагирования на инциденты, включая практические занятия по моделированию атак;
  • Обеспечивать своевременное исправление уязвимостей, таких как CVE-2023-27532, связанная с платформой MITRE ATT&CK;
  • Строить многоуровневую защиту от фишинговых атак — одного из основных каналов проникновения;
  • Создавать архитектуру нулевого доверия (ZTA) для ограничения распространения атаки внутри сети;
  • Внедрять неизменяемые решения для резервного копирования, которые повышают возможности восстановления после инцидентов.

Учитывая масштаб и сложность операций Qilin, необходима комплексная стратегия, сочетающая технические меры, готовность к инцидентам и скоординированную работу всех заинтересованных сторон. Только такой подход позволит организациям повысить устойчивость к растущей угрозе со стороны современных программ-вымогателей.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: