RaaS-атака Nemesys: кража учетных данных и шифрование
Инцидент с программой-вымогателем Nemesys показал классические признаки кампании по модели ransomware as a service (RaaS), характерной для экосистем, связанных с Dharma и Phobos. По данным отчета, атака была тщательно подготовлена: злоумышленник сначала получил доступ к веб-серверу с помощью действительных учетных данных, а затем использовал специализированный набор инструментов для сбора дополнительных секретов и последующего развертывания шифровальщика.
Как развивалась атака
Первичный вход был зафиксирован 1 апреля 2026 года в 18:09:44 UTC. Доступ к веб-серверу был получен с использованием действительных учетных данных Local account злоумышленником, находившимся в Panama. При этом скомпрометированные учетные данные, вероятно, были получены еще раньше — через предыдущие входы, которые восходят к 18 февраля 2026 года.
Такой временной разрыв указывает на возможную фазу разведки: атакующий мог изучать несколько устройств и учетных записей до того, как запустить ransomware-операцию.
Инструменты для кражи учетных данных
На этапе подготовки атаки использовался набор инструментов automim1, в который входили известные утилиты Mimikatz, LaZagne и более двадцати инструментов NirSoft. Эти средства применялись для извлечения учетных данных из LSASS, а также для сохранения критических разделов реестра в директориях злоумышленника.
Отдельно отмечается, что атакующий подтвердил успешность сбора учетных записей, просмотрев файлы в Notepad перед активацией программы-вымогателя. Это указывает на осознанную проверку добытых данных до перехода к шифрованию.
Действия после активации ransomware
После запуска Nemesys злоумышленники предприняли действия, направленные на затруднение восстановления системы и файлов:
- запуск процессов для отключения Windows Defender;
- инициация быстрой индексации файловой системы для ускорения шифрования;
- отключение службы теневых копий тома (VSS), чтобы заблокировать восстановление файлов;
- отсоединение всех виртуальных машин Hyper-V и дисковых образов, чтобы предотвратить откат системы;
- использование привилегии SeTakeOwnershipPrivilege для успешного выполнения процессов шифрования.
По сути, речь идет о последовательной попытке лишить жертву стандартных механизмов защиты и восстановления, что соответствует типичным сценариям зрелых ransomware-групп.
Признаки, совпадающие с Dharma и Phobos
В ransom-note также были обнаружены характерные черты, схожие с теми, что встречались в предыдущих кампаниях Dharma и Phobos. В сообщении злоумышленники указывали, что основной целью были уязвимые Remote Services.
Анализ инцидента зафиксировал взаимодействия с различными учетными записями, а также использование вредоносных хешей и имен файлов в течение 30-дневного периода, предшествовавшего атаке. Это еще раз подтверждает, что операция была не импульсивной, а спланированной заранее.
Что удалось установить по итогам расследования
В ходе инцидента было подтверждено успешное получение учетных данных. При этом:
- файлы были зашифрованы;
- теневые копии были отключены;
- признаков exfiltration данных обнаружено не было.
Отсутствие следов кражи данных не снижает серьезности инцидента: сама схема атаки показывает высокий уровень подготовки, а также характерные уязвимости в управлении Remote Services и защите учетных данных.
Вывод
Инцидент с Nemesys демонстрирует, что современные ransomware-операции все чаще строятся на сочетании первоначального доступа через действительные учетные данные, скрытого сбора секретов и последующего разрушения механизмов восстановления. Такая тактика остается типичной для устойчивых групп, работающих по модели RaaS, и подтверждает, что слабые места в управлении учетными данными и Remote Services по-прежнему остаются одной из главных точек входа для атакующих.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



