Slopoly: ИИ‑усиленный программ‑вымогатель Hive0163 и новая угроза
В начале 2026 года IBM X-Force зафиксировала новый, усовершенствованный с помощью искусственного интеллекта штамм программ‑вымогателей — Slopoly, используемый группой Hive0163. Исследование показывает, что злоумышленники комбинируют традиционные инструменты и тактики с возможностями генеративных моделей, что ускоряет разработку и модификацию вредоносного ПО и усложняет его выявление и атрибуцию.
«В начале 2026 года IBM X-Force выявила новый улучшенный с помощью ИИ штамм программ‑вымогателей под названием «Slopoly», развернутый группой Hive0163 во время операций с программ‑вымогателями.»
Ключевые характеристики Slopoly
- ИИ‑подпитанная разработка: архитектура и код Slopoly указывают на участие менее продвинутой LLM, которая сгенерировала скрипт PowerShell с типичными логами, комментариями и именами переменных.
- Хранение ключей: Slopoly сохраняет зашифрованные сеансовые ключи в выделенных файлах, а не внутри зашифрованных данных — нетипичное поведение, влияющее на анализ и восстановление.
- Клиент‑серверная модель: есть клиентский компонент, который посылает периодические маяки на сервер управления и контроля (C2) и получает команды для выполнения.
- Простая, но эффективная функциональность: реализованы функции backdoor, signal/command execution через простой интерфейс — именно эта «скромность» делает обнаружение труднее.
- Эфемерность и вариативность: модульность и автоматизированная генерация кода повышают скорость создания уникальных экземпляров, что снижает эффективность сигнатурных методов обнаружения.
Цепочка атак и тактики
Расследование выявило последовательность этапов, ведущих к развертыванию Slopoly:
- Фаза начального проникновения: злоумышленники использовали тактику социальной инженерии ClickFix, манипулирующую пользователями для запуска вредоносных скриптов.
- Развертывание промежуточного фреймворка: первоначальный взлом позволил установить фреймворк на базе NodeJS, служивший платформой для доставки дополнительных нагрузок.
- Доставка нагрузок: через NodeJS‑фреймворк были развернуты Slopoly и другие инструменты (например, NodeSnake, InterlockRAT и пр.).
- Командование и управление: клиент Slopoly поддерживает канал связи с C2, обеспечивая устойчивое управление и исполнение команд.
Interlock — шифровальщик в арсенале Hive0163
Помимо Slopoly, группа использует ransomware Interlock, отличающийся следующими особенностями:
- 64‑битный исполняемый файл, использующий AES и RSA для шифрования файлов;
- ориентирован на файлы на логических дисках (логические тома);
- поддерживает набор параметров, меняющих поведение шифрования и управления файлами;
- после шифрования создаёт ransom‑notes и внедряет механизмы persistence для сохранения доступа.
Почему это вызывает тревогу
Совокупность наблюдаемых признаков отражает важные изменения в ландшафте угроз:
- Автоматизация производства вреда: внедрение LLM делает процесс создания рабочих образцов вредоносного ПО быстрее и доступнее даже для операторов с ограниченной ручной экспертизой.
- Повышенная вариативность образцов: уникальные экземпляры сложнее обнаруживать сигнатурными средствами; растёт значимость поведенческих и эвристических методов.
- Эфемерность и модульность: кратковременные, быстро меняющиеся образцы снижают эффективность классических процедур атрибуции и долгосрочных индикаторов компрометации.
- Социальная инженерия остаётся эффективной: за счёт манипуляции пользователями злоумышленники обходят технические барьеры.
Практические рекомендации по защите
Организациям рекомендуется внедрить комплекс мер, направленных на снижение риска и повышение детекции таких атак:
- Усилить обучение пользователей и моделировать атаки social engineering (включая ClickFix‑сценарии).
- Ограничить исполнение скриптов: жёсткие политики для PowerShell и контроль запуска NodeJS‑процессов (AppLocker, групповые политики, whitelisting).
- Внедрить и настроить EDR/NGAV с поддержкой поведенческой детекции и контроля маячков C2.
- Мониторить сети на характерные паттерны beaconing, аномалии исходящего трафика и нестандартные соединения с неизвестными C2.
- Организовать надёжные бэкапы с проверкой восстановления и сегментацию сети, чтобы ограничить распространение ransomware.
- Включить многофакторную аутентификацию и минимизацию прав пользователей (least privilege).
- Поддерживать обмен threat intelligence и индикаторами компрометации между индустриальными партнёрами.
Вывод
Появление Slopoly и использование Hive0163 генеративных подходов подчёркивают, что киберпреступники переходят от ручной разработки к гибридной модели, где LLM служат ускорителем. Это требует от сервисов безопасности перехода к более адаптивным, поведенческим и проактивным методам защиты. Простые сигнатуры уже не достаточны — критически важны обучение персонала, сегментация, поведенческий мониторинг и готовность к быстрому реагированию на новые, эфемерные образцы вредоносного ПО.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



