RaaS-атака Nemesys: кража учетных данных и шифрование

Инцидент с программой-вымогателем Nemesys показал классические признаки кампании по модели ransomware as a service (RaaS), характерной для экосистем, связанных с Dharma и Phobos. По данным отчета, атака была тщательно подготовлена: злоумышленник сначала получил доступ к веб-серверу с помощью действительных учетных данных, а затем использовал специализированный набор инструментов для сбора дополнительных секретов и последующего развертывания шифровальщика.

Как развивалась атака

Первичный вход был зафиксирован 1 апреля 2026 года в 18:09:44 UTC. Доступ к веб-серверу был получен с использованием действительных учетных данных Local account злоумышленником, находившимся в Panama. При этом скомпрометированные учетные данные, вероятно, были получены еще раньше — через предыдущие входы, которые восходят к 18 февраля 2026 года.

Такой временной разрыв указывает на возможную фазу разведки: атакующий мог изучать несколько устройств и учетных записей до того, как запустить ransomware-операцию.

Инструменты для кражи учетных данных

На этапе подготовки атаки использовался набор инструментов automim1, в который входили известные утилиты Mimikatz, LaZagne и более двадцати инструментов NirSoft. Эти средства применялись для извлечения учетных данных из LSASS, а также для сохранения критических разделов реестра в директориях злоумышленника.

Отдельно отмечается, что атакующий подтвердил успешность сбора учетных записей, просмотрев файлы в Notepad перед активацией программы-вымогателя. Это указывает на осознанную проверку добытых данных до перехода к шифрованию.

Действия после активации ransomware

После запуска Nemesys злоумышленники предприняли действия, направленные на затруднение восстановления системы и файлов:

  • запуск процессов для отключения Windows Defender;
  • инициация быстрой индексации файловой системы для ускорения шифрования;
  • отключение службы теневых копий тома (VSS), чтобы заблокировать восстановление файлов;
  • отсоединение всех виртуальных машин Hyper-V и дисковых образов, чтобы предотвратить откат системы;
  • использование привилегии SeTakeOwnershipPrivilege для успешного выполнения процессов шифрования.

По сути, речь идет о последовательной попытке лишить жертву стандартных механизмов защиты и восстановления, что соответствует типичным сценариям зрелых ransomware-групп.

Признаки, совпадающие с Dharma и Phobos

В ransom-note также были обнаружены характерные черты, схожие с теми, что встречались в предыдущих кампаниях Dharma и Phobos. В сообщении злоумышленники указывали, что основной целью были уязвимые Remote Services.

Анализ инцидента зафиксировал взаимодействия с различными учетными записями, а также использование вредоносных хешей и имен файлов в течение 30-дневного периода, предшествовавшего атаке. Это еще раз подтверждает, что операция была не импульсивной, а спланированной заранее.

Что удалось установить по итогам расследования

В ходе инцидента было подтверждено успешное получение учетных данных. При этом:

  • файлы были зашифрованы;
  • теневые копии были отключены;
  • признаков exfiltration данных обнаружено не было.

Отсутствие следов кражи данных не снижает серьезности инцидента: сама схема атаки показывает высокий уровень подготовки, а также характерные уязвимости в управлении Remote Services и защите учетных данных.

Вывод

Инцидент с Nemesys демонстрирует, что современные ransomware-операции все чаще строятся на сочетании первоначального доступа через действительные учетные данные, скрытого сбора секретов и последующего разрушения механизмов восстановления. Такая тактика остается типичной для устойчивых групп, работающих по модели RaaS, и подтверждает, что слабые места в управлении учетными данными и Remote Services по-прежнему остаются одной из главных точек входа для атакующих.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: