Взлет и падение BlackLock: угроза программ-вымогателей 2025

Взлет и падение BlackLock: угроза программ-вымогателей 2025

Программа-вымогатель BlackLock, также известная как «Эльдорадо» или «Eldorado», стала одной из самых серьезных угроз в области программ-вымогателей как услуги (RaaS) в начале 2024 года. В рамках недавнего отчета подчеркнуто, что количество инцидентов с утечкой данных в группе в четвертом квартале 2024 года резко возросло на 1425% по сравнению с предыдущим кварталом, позволив BlackLock занять лидирующие позиции на рынке RaaS к 2025 году.

Целевая аудитория и масштаб ущерба

С 10 февраля 2025 года BlackLock была зарегистрирована как угроза для 46 организаций в различных секторах, включая:

  • здравоохранение
  • технологии
  • оборону

Жертвы находились в нескольких странах, что подчеркивает международный характер угрозы.

Один из известный способов коммуникации BlackLock была учетная запись в анонимном сервисе, что облегчало их взаимодействие в подпольных сообществах, таких как «RAMP». Партнерская сеть, запущенная 14 января 2025 года, направлена на привлечение других киберпреступников для содействия внедрению программ-вымогателей и продаже скомпрометированного доступа.

Ошибки в операционной безопасности

Несмотря на успехи, операционная инфраструктура BlackLock подверглась значительным сбоям, вызванным неправильной настройкой в ее DLS. Это привело к раскрытию IP-адресов и истории команд, что указывает на серьезные недостатки в обеспечении безопасности. Некоторые двоичные файлы программ-вымогателей, которыми поделился злоумышленник, оказались тесно связанными с кодом другой группы, DragonForce, что может указывать на потенциальное сотрудничество или передачу операций.

Вызовы и конкуренция на рынке киберугроз

В последующие месяцы, особенно в конце февраля 2025 года, BlackLock столкнулась с серьезными проблемами, включая повреждение своей DLS конкурирующей группой, возможно, DragonForce. Это привело к утечке конфиденциальных артефактов и намекам на возможную консолидацию или изменения в экосистеме программ-вымогателей.

Хаотичное положение дел выявило уязвимости в сообществе киберпреступников, усугубляемые усилением контроля со стороны правоохранительных органов. Как сказал эксперт в области кибербезопасности, «мы наблюдаем динамичную и непредсказуемую картину, где каждое движение может поставить под угрозу целые операции».

Выводы и перспективы

По мере развития рынка программ-вымогателей такие инциденты демонстрируют хрупкость этих киберпреступных сетей. Операции BlackLock и Mamona, казалось, потерпели крах, однако DragonForce показала себя как надежная организация, готовая извлечь выгоду из вакуума, оставленного BlackLock. Аналитики из Resecurity и других подразделений по кибербезопасности будут продолжать следить за развитием событий, уделяя особое внимание новым угрозам и возможному возрождению групп, подобных DragonForce, на фоне упадка BlackLock.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: