Slopoly: ИИ‑усиленный программ‑вымогатель Hive0163 и новая угроза

В начале 2026 года IBM X-Force зафиксировала новый, усовершенствованный с помощью искусственного интеллекта штамм программ‑вымогателей — Slopoly, используемый группой Hive0163. Исследование показывает, что злоумышленники комбинируют традиционные инструменты и тактики с возможностями генеративных моделей, что ускоряет разработку и модификацию вредоносного ПО и усложняет его выявление и атрибуцию.

«В начале 2026 года IBM X-Force выявила новый улучшенный с помощью ИИ штамм программ‑вымогателей под названием «Slopoly», развернутый группой Hive0163 во время операций с программ‑вымогателями.»

Ключевые характеристики Slopoly

  • ИИ‑подпитанная разработка: архитектура и код Slopoly указывают на участие менее продвинутой LLM, которая сгенерировала скрипт PowerShell с типичными логами, комментариями и именами переменных.
  • Хранение ключей: Slopoly сохраняет зашифрованные сеансовые ключи в выделенных файлах, а не внутри зашифрованных данных — нетипичное поведение, влияющее на анализ и восстановление.
  • Клиент‑серверная модель: есть клиентский компонент, который посылает периодические маяки на сервер управления и контроля (C2) и получает команды для выполнения.
  • Простая, но эффективная функциональность: реализованы функции backdoor, signal/command execution через простой интерфейс — именно эта «скромность» делает обнаружение труднее.
  • Эфемерность и вариативность: модульность и автоматизированная генерация кода повышают скорость создания уникальных экземпляров, что снижает эффективность сигнатурных методов обнаружения.

Цепочка атак и тактики

Расследование выявило последовательность этапов, ведущих к развертыванию Slopoly:

  • Фаза начального проникновения: злоумышленники использовали тактику социальной инженерии ClickFix, манипулирующую пользователями для запуска вредоносных скриптов.
  • Развертывание промежуточного фреймворка: первоначальный взлом позволил установить фреймворк на базе NodeJS, служивший платформой для доставки дополнительных нагрузок.
  • Доставка нагрузок: через NodeJS‑фреймворк были развернуты Slopoly и другие инструменты (например, NodeSnake, InterlockRAT и пр.).
  • Командование и управление: клиент Slopoly поддерживает канал связи с C2, обеспечивая устойчивое управление и исполнение команд.

Interlock — шифровальщик в арсенале Hive0163

Помимо Slopoly, группа использует ransomware Interlock, отличающийся следующими особенностями:

  • 64‑битный исполняемый файл, использующий AES и RSA для шифрования файлов;
  • ориентирован на файлы на логических дисках (логические тома);
  • поддерживает набор параметров, меняющих поведение шифрования и управления файлами;
  • после шифрования создаёт ransom‑notes и внедряет механизмы persistence для сохранения доступа.

Почему это вызывает тревогу

Совокупность наблюдаемых признаков отражает важные изменения в ландшафте угроз:

  • Автоматизация производства вреда: внедрение LLM делает процесс создания рабочих образцов вредоносного ПО быстрее и доступнее даже для операторов с ограниченной ручной экспертизой.
  • Повышенная вариативность образцов: уникальные экземпляры сложнее обнаруживать сигнатурными средствами; растёт значимость поведенческих и эвристических методов.
  • Эфемерность и модульность: кратковременные, быстро меняющиеся образцы снижают эффективность классических процедур атрибуции и долгосрочных индикаторов компрометации.
  • Социальная инженерия остаётся эффективной: за счёт манипуляции пользователями злоумышленники обходят технические барьеры.

Практические рекомендации по защите

Организациям рекомендуется внедрить комплекс мер, направленных на снижение риска и повышение детекции таких атак:

  • Усилить обучение пользователей и моделировать атаки social engineering (включая ClickFix‑сценарии).
  • Ограничить исполнение скриптов: жёсткие политики для PowerShell и контроль запуска NodeJS‑процессов (AppLocker, групповые политики, whitelisting).
  • Внедрить и настроить EDR/NGAV с поддержкой поведенческой детекции и контроля маячков C2.
  • Мониторить сети на характерные паттерны beaconing, аномалии исходящего трафика и нестандартные соединения с неизвестными C2.
  • Организовать надёжные бэкапы с проверкой восстановления и сегментацию сети, чтобы ограничить распространение ransomware.
  • Включить многофакторную аутентификацию и минимизацию прав пользователей (least privilege).
  • Поддерживать обмен threat intelligence и индикаторами компрометации между индустриальными партнёрами.

Вывод

Появление Slopoly и использование Hive0163 генеративных подходов подчёркивают, что киберпреступники переходят от ручной разработки к гибридной модели, где LLM служат ускорителем. Это требует от сервисов безопасности перехода к более адаптивным, поведенческим и проактивным методам защиты. Простые сигнатуры уже не достаточны — критически важны обучение персонала, сегментация, поведенческий мониторинг и готовность к быстрому реагированию на новые, эфемерные образцы вредоносного ПО.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: