VantaCore атакует российские организации: двойной шантаж и шифрование
В августе 2026 года была выявлена группа шифровальщиков VantaCore, которая атакует российские организации. Операторы используют сайт утечки данных, активный по состоянию на 7 июня 2026 года, и применяют тактики двойного и тройного шантажа. Они крадут данные, угрожают их публикацией или распространением, а также шифруют критически важные системы.
Связь с жертвами группа поддерживает через чат в сети Tor. Визуальный дизайн чата и значок «THOR» на сайте утечки данных указывают на возможную связь VantaCore с кибергруппой Thor. Подтверждений этой связи нет.
Первоначальный доступ и перемещение по сети
VantaCore получает первоначальный доступ несколькими способами. Среди них открытые или недостаточно защищенные службы RDP и VPN, уязвимости в приложениях, доступных из интернета, а также скомпрометированные учетные данные партнеров.
После компрометации среды операторы используют легитимные учетные записи и преимущественно перемещаются по сети, lateral movement, через протоколы SMB и RDP. Для разведки применяются сетевые сканеры и стандартные утилиты Windows, включая:
ping;netsh;quser;qwinsta;net user.
Группа использует методы обфускации и очищает журналы событий Windows с помощью PowerShell и wevtutil. Для обхода средств защиты операторы отключают антивирусные продукты и EDR, в том числе с помощью инструментов на основе BYOVD.
Закрепление и удаленный доступ
Закрепление, Persistence, осуществляется через системные службы. Для удаленного доступа группа использует Tactical RMM и собственный VantaCoreRAT.
После нарушения инфраструктуры резервного копирования VantaCore шифрует файлы на серверных и пользовательских системах. Шифратор разработан на C++ и требует пароль командной строки, зашитый в коде. Для шифрования применяются ChaCha20 и X25519, при этом в образце содержится открытый ключ X25519.
Механизм развертывания шифровальщика
Шифровальщик разворачивается вручную через несанкционированные RDP-сессии или автоматически с помощью VantaCoreLoader. Загрузчик выполняет несколько операций:
- ищет системы с помощью LDAP-запросов;
- копирует полезную нагрузку через административные шары;
- удаленно создает службы;
- использует именованные каналы для доставки полезной нагрузки и параметров выполнения.
Функциональность VantaCoreLoader воспроизводит возможности, связанные с механизмом сетевого распространения LockBit 3 Black.
Возможности VantaCoreRAT
VantaCoreRAT представляет собой бэкдор на базе языка Go. Некоторые его образы обфусцированы с помощью Garble. Вредоносная программа способна:
- собирать системную информацию;
- загружать и скачивать файлы;
- выполнять команды;
- предоставлять доступ через reverse-shell;
- работать в качестве SOCKS5-прокси;
- обновлять и удалять себя.
Загрузчик извлекает бэкдор в зашифрованном виде из встроенной веб-ссылки.
Отключение антивирусов и EDR
Помимо встроенных механизмов отключения средств защиты, группа применяет SnowKiller. Этот инструмент основан на BYOVD и предназначен для завершения процессов антивирусных продуктов и EDR перед развертыванием шифровальщика.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



