Взлет и падение BlackLock: угроза программ-вымогателей 2025

Программа-вымогатель BlackLock, также известная как «Эльдорадо» или «Eldorado», стала одной из самых серьезных угроз в области программ-вымогателей как услуги (RaaS) в начале 2024 года. В рамках недавнего отчета подчеркнуто, что количество инцидентов с утечкой данных в группе в четвертом квартале 2024 года резко возросло на 1425% по сравнению с предыдущим кварталом, позволив BlackLock занять лидирующие позиции на рынке RaaS к 2025 году.
Целевая аудитория и масштаб ущерба
С 10 февраля 2025 года BlackLock была зарегистрирована как угроза для 46 организаций в различных секторах, включая:
- здравоохранение
- технологии
- оборону
Жертвы находились в нескольких странах, что подчеркивает международный характер угрозы.
Один из известный способов коммуникации BlackLock была учетная запись в анонимном сервисе, что облегчало их взаимодействие в подпольных сообществах, таких как «RAMP». Партнерская сеть, запущенная 14 января 2025 года, направлена на привлечение других киберпреступников для содействия внедрению программ-вымогателей и продаже скомпрометированного доступа.
Ошибки в операционной безопасности
Несмотря на успехи, операционная инфраструктура BlackLock подверглась значительным сбоям, вызванным неправильной настройкой в ее DLS. Это привело к раскрытию IP-адресов и истории команд, что указывает на серьезные недостатки в обеспечении безопасности. Некоторые двоичные файлы программ-вымогателей, которыми поделился злоумышленник, оказались тесно связанными с кодом другой группы, DragonForce, что может указывать на потенциальное сотрудничество или передачу операций.
Вызовы и конкуренция на рынке киберугроз
В последующие месяцы, особенно в конце февраля 2025 года, BlackLock столкнулась с серьезными проблемами, включая повреждение своей DLS конкурирующей группой, возможно, DragonForce. Это привело к утечке конфиденциальных артефактов и намекам на возможную консолидацию или изменения в экосистеме программ-вымогателей.
Хаотичное положение дел выявило уязвимости в сообществе киберпреступников, усугубляемые усилением контроля со стороны правоохранительных органов. Как сказал эксперт в области кибербезопасности, «мы наблюдаем динамичную и непредсказуемую картину, где каждое движение может поставить под угрозу целые операции».
Выводы и перспективы
По мере развития рынка программ-вымогателей такие инциденты демонстрируют хрупкость этих киберпреступных сетей. Операции BlackLock и Mamona, казалось, потерпели крах, однако DragonForce показала себя как надежная организация, готовая извлечь выгоду из вакуума, оставленного BlackLock. Аналитики из Resecurity и других подразделений по кибербезопасности будут продолжать следить за развитием событий, уделяя особое внимание новым угрозам и возможному возрождению групп, подобных DragonForce, на фоне упадка BlackLock.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



