Вымогатель Blue Locker атаковал Pakistan Petroleum Limited
Blue Locker впервые обнаружили в конце 2021 года. После атаки на Pakistan Petroleum Limited (PPL) в августе 2025 года семейство программ-вымогателей получило публичную известность. PPL остаётся единственной публично подтверждённой жертвой. По сообщениям, злоумышленники зашифровали серверы и виртуальные машины, удалили резервные копии и нарушили финансовую деятельность компании на два дня. Также утверждается, что они похитили около 1 ТБ данных. Атрибуция Blue Locker остаётся нерешённой.
Атрибуция и предполагаемые цели
Компания Resecurity и другие исследователи связывают некоторые артефакты Blue Locker с семейством программ-вымогателей Proton, в которое входят Shinra, Limba и Zola. Независимый анализ относит перекрывающиеся артефакты к BlueLocker/MemeCryptor, проекту программы-вымогателя с открытым исходным кодом. Эти образцы важно отличать от не связанных с ними вариантов Phobos Blue и Proton/Shinra, которые также используют расширение .blue.
Сообщалось и о других попытках атак в Пакистане. Потенциальными целями могли стать организации энергетического, государственного и технологического секторов Пакистана и других регионов Азии. В Blue Locker применяют модель двойного вымогательства: перед шифрованием похищают данные и угрожают опубликовать их, если жертва не заплатит. Для связи, по сообщениям, используют ProtonMail, Jabber и Tox, а не публичный сайт утечек.
Строки на китайском языке среди индикаторов атрибуции рассматриваются как возможные ложные следы и не подтверждают китайское происхождение Blue Locker.
Проникновение и действия вредоносного ПО
Среди методов первоначального доступа названы фишинговые вложения и ссылки, небезопасный удалённый доступ, загрузки типа drive-by, троянизированное программное обеспечение и небезопасные сервисы обмена файлами. Загрузчик на основе PowerShell применяют для обхода средств защиты, повышения привилегий и развёртывания полезной нагрузки. Вредоносное ПО может распространяться по локальным сетям и через съёмные носители.
Blue Locker может обходить контроль учётных записей с помощью манипуляций с реестром, нарушать работу средств защиты, маскировать строки с помощью XOR-кодирования и изменять метки времени. Вредоносное ПО также может обнаруживать среды виртуализации или песочницы. Для закрепления оно использует ключи Run в реестре Windows.
Программа обнаруживает учётные записи, процессы, файлы, каталоги и записи реестра. Она также может завершать процесс chrome.exe, чтобы получить доступ к базам данных паролей браузера и зашифровать их. Перед шифрованием Blue Locker удаляет теневые копии томов (Volume Shadow Copies) командой wmic SHADOWCOPY DELETE, устраняя распространённый механизм восстановления.
В задокументированных образцах для шифрования применяются AES и RSA. Исходный код MemeCryptor использует ChaCha20 и RSA. Вымогательское ПО также может шифровать виртуализированные среды и системы, связанные с резервным копированием.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



