Вымогательское ПО INC: 870 жертв, Tor и порт 1002

Группа вымогательского ПО INC, появившаяся в 2023 году, уже атаковала более 870 жертв в США, Канаде, Германии, Великобритании и Австралии. Недавнее расследование приоткрыло завесу над операционной кухней группировки: стала известна архитектура их панели переговоров, обнаружен реальный IP-адрес и выявлены необычные тактики, помогающие операторам оставаться в тени. Детали, полученные аналитиками, рисуют картину технически изощрённой и психологически выверенной киберпреступной машины.

Техническая инфраструктура панели переговоров

Ключевым прорывом стало обнаружение реального IP-адреса переговорной группы. Бэкенд панели размещён на сервере nginx 1.27.5 и работает на фреймворке Yii PHP версии 8.3.24. Самой примечательной находкой оказался нестандартный номер порта — 1002, задействованный для коммуникаций. Это не случайность, а намеренная попытка обойти корпоративные межсетевые экраны, которые обычно мониторят только стандартные веб-порты. Подобная тактика документирована в матрице MITRE ATT&CK под идентификатором T1571 (Протокол прикладного уровня): злоумышленники часто выбирают скрытые порты, чтобы управлять трафиком и сливаться с нормальной сетевой активностью.

Фронтенд переговорного портала построен на связке React и Redux, а для обмена данными в реальном времени используется Socket.io. Анализ JavaScript-файлов выявил закодированные строки и токены, которые хранятся прямо в состоянии приложения. Это указывает на кастомную архитектуру, заточенную на безопасное и конфиденциальное управление процессом вымогательства — каждый чат с жертвой надёжно изолирован от посторонних глаз.

Запугивание и манипуляция в заметках о выкупе

Записка с требованием выкупа, которую получают пострадавшие компании, — не просто угроза. Она включает тщательно продуманные психологические механизмы, нацеленные на то, чтобы отвратить жертву от обращения в правоохранительные органы и подтолкнуть к скорейшей выплате:

  • обещание полного восстановления данных и уничтожения похищенной информации после оплаты;
  • представление полиции и компаний по восстановлению данных как неэффективных альтернатив;
  • настойчивый акцент на коммуникации исключительно через onion-сервисы в сети Tor.

Группа сознательно выстраивает замкнутую среду, в которой жертва чувствует себя изолированной и лишённой поддержки извне, что значительно повышает вероятность выполнения требований.

География инфраструктуры: российский след

Анализ IP-инфраструктуры выявил выраженную зависимость группировки от российских хостинг-провайдеров. Около 65% идентифицированных IP-адресов привязаны к провайдерам, расположенным на территории России. При этом операторы активно используют сети доставки контента (CDN), которые постоянно меняют домены и IP-адреса, — блокировка инфраструктуры превращается для защитников в игру в «кошки-мышки» с постоянно движущейся мишенью.

Эволюция и будущее угрозы

Временная шкала образцов INC Ransomware демонстрирует устойчивый рост возможностей. Группа непрерывно генерирует и развёртывает новые сборки, причём различные варианты прослеживаются вплоть до основного ядра разработчиков. Согласно последним отчётам, операционный масштаб INC продолжает расширяться, а поддерживающая экосистема аффилированных лиц и потенциальные ответвления — например, группа Lynx — гарантируют, что активность не угаснет. Расследование подчёркивает: подобные операции остаются постоянной угрозой, требующей от организаций повышенной бдительности и адаптивных стратегий киберзащиты.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: