Вымогатель Blue Locker атаковал Pakistan Petroleum Limited

Blue Locker впервые обнаружили в конце 2021 года. После атаки на Pakistan Petroleum Limited (PPL) в августе 2025 года семейство программ-вымогателей получило публичную известность. PPL остаётся единственной публично подтверждённой жертвой. По сообщениям, злоумышленники зашифровали серверы и виртуальные машины, удалили резервные копии и нарушили финансовую деятельность компании на два дня. Также утверждается, что они похитили около 1 ТБ данных. Атрибуция Blue Locker остаётся нерешённой.

Атрибуция и предполагаемые цели

Компания Resecurity и другие исследователи связывают некоторые артефакты Blue Locker с семейством программ-вымогателей Proton, в которое входят Shinra, Limba и Zola. Независимый анализ относит перекрывающиеся артефакты к BlueLocker/MemeCryptor, проекту программы-вымогателя с открытым исходным кодом. Эти образцы важно отличать от не связанных с ними вариантов Phobos Blue и Proton/Shinra, которые также используют расширение .blue.

Сообщалось и о других попытках атак в Пакистане. Потенциальными целями могли стать организации энергетического, государственного и технологического секторов Пакистана и других регионов Азии. В Blue Locker применяют модель двойного вымогательства: перед шифрованием похищают данные и угрожают опубликовать их, если жертва не заплатит. Для связи, по сообщениям, используют ProtonMail, Jabber и Tox, а не публичный сайт утечек.

Строки на китайском языке среди индикаторов атрибуции рассматриваются как возможные ложные следы и не подтверждают китайское происхождение Blue Locker.

Проникновение и действия вредоносного ПО

Среди методов первоначального доступа названы фишинговые вложения и ссылки, небезопасный удалённый доступ, загрузки типа drive-by, троянизированное программное обеспечение и небезопасные сервисы обмена файлами. Загрузчик на основе PowerShell применяют для обхода средств защиты, повышения привилегий и развёртывания полезной нагрузки. Вредоносное ПО может распространяться по локальным сетям и через съёмные носители.

Blue Locker может обходить контроль учётных записей с помощью манипуляций с реестром, нарушать работу средств защиты, маскировать строки с помощью XOR-кодирования и изменять метки времени. Вредоносное ПО также может обнаруживать среды виртуализации или песочницы. Для закрепления оно использует ключи Run в реестре Windows.

Программа обнаруживает учётные записи, процессы, файлы, каталоги и записи реестра. Она также может завершать процесс chrome.exe, чтобы получить доступ к базам данных паролей браузера и зашифровать их. Перед шифрованием Blue Locker удаляет теневые копии томов (Volume Shadow Copies) командой wmic SHADOWCOPY DELETE, устраняя распространённый механизм восстановления.

В задокументированных образцах для шифрования применяются AES и RSA. Исходный код MemeCryptor использует ChaCha20 и RSA. Вымогательское ПО также может шифровать виртуализированные среды и системы, связанные с резервным копированием.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных