VantaCore атакует российские организации: двойной шантаж и шифрование

В августе 2026 года была выявлена группа шифровальщиков VantaCore, которая атакует российские организации. Операторы используют сайт утечки данных, активный по состоянию на 7 июня 2026 года, и применяют тактики двойного и тройного шантажа. Они крадут данные, угрожают их публикацией или распространением, а также шифруют критически важные системы.

Связь с жертвами группа поддерживает через чат в сети Tor. Визуальный дизайн чата и значок «THOR» на сайте утечки данных указывают на возможную связь VantaCore с кибергруппой Thor. Подтверждений этой связи нет.

Первоначальный доступ и перемещение по сети

VantaCore получает первоначальный доступ несколькими способами. Среди них открытые или недостаточно защищенные службы RDP и VPN, уязвимости в приложениях, доступных из интернета, а также скомпрометированные учетные данные партнеров.

После компрометации среды операторы используют легитимные учетные записи и преимущественно перемещаются по сети, lateral movement, через протоколы SMB и RDP. Для разведки применяются сетевые сканеры и стандартные утилиты Windows, включая:

  • ping;
  • netsh;
  • quser;
  • qwinsta;
  • net user.

Группа использует методы обфускации и очищает журналы событий Windows с помощью PowerShell и wevtutil. Для обхода средств защиты операторы отключают антивирусные продукты и EDR, в том числе с помощью инструментов на основе BYOVD.

Закрепление и удаленный доступ

Закрепление, Persistence, осуществляется через системные службы. Для удаленного доступа группа использует Tactical RMM и собственный VantaCoreRAT.

После нарушения инфраструктуры резервного копирования VantaCore шифрует файлы на серверных и пользовательских системах. Шифратор разработан на C++ и требует пароль командной строки, зашитый в коде. Для шифрования применяются ChaCha20 и X25519, при этом в образце содержится открытый ключ X25519.

Механизм развертывания шифровальщика

Шифровальщик разворачивается вручную через несанкционированные RDP-сессии или автоматически с помощью VantaCoreLoader. Загрузчик выполняет несколько операций:

  • ищет системы с помощью LDAP-запросов;
  • копирует полезную нагрузку через административные шары;
  • удаленно создает службы;
  • использует именованные каналы для доставки полезной нагрузки и параметров выполнения.

Функциональность VantaCoreLoader воспроизводит возможности, связанные с механизмом сетевого распространения LockBit 3 Black.

Возможности VantaCoreRAT

VantaCoreRAT представляет собой бэкдор на базе языка Go. Некоторые его образы обфусцированы с помощью Garble. Вредоносная программа способна:

  • собирать системную информацию;
  • загружать и скачивать файлы;
  • выполнять команды;
  • предоставлять доступ через reverse-shell;
  • работать в качестве SOCKS5-прокси;
  • обновлять и удалять себя.

Загрузчик извлекает бэкдор в зашифрованном виде из встроенной веб-ссылки.

Отключение антивирусов и EDR

Помимо встроенных механизмов отключения средств защиты, группа применяет SnowKiller. Этот инструмент основан на BYOVD и предназначен для завершения процессов антивирусных продуктов и EDR перед развертыванием шифровальщика.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: