Yurei: программа-вымогатель на Go, связь с Prince-Ransomware и YARA

Источник: stairwell.com
Yurei — недавно идентифицированный вариант программы-вымогателя, о котором Check Point Research впервые сообщила 5 сентября 2025 года. На первый взгляд это типичный пример очередного ransomware: вредоносный код шифрует файлы и требует выкуп. Но в случае Yurei одна техническая оплошность разработчиков дала исследователям ключ к раскрытию происхождения образцов и ускорила разработку средств детекции.
Что такое Yurei и чем он примечателен
Yurei написан на языке Go, что обеспечивает ему кроссплатформенные возможности и упрощает разработку — факторы, которые злоумышленники активно используют для расширения области поражения и усложнения обнаружения антивирусными решениями. При этом авторы Yurei допустили критическую ошибку: в скомпилированные двоичные файлы не были удалены отладочные символы.
Эта утечка метаданных позволила аналитикам установить, что Yurei по своей сути является модифицированной версией уже известного фреймворка Prince-Ransomware. Другими словами, злоумышленники опирались на открытый исходный код и вносили собственные изменения, вместо того чтобы разрабатывать всё с нуля.
«Даже базовая ошибка в сборке — сохранение отладочных символов — привела к быстрой деанонимизации и показала связь с Prince-Ransomware»
Как обнаруживали Yurei: роль YARA и аналитики
Инструменты сигнатурного и эвристического обнаружения сыграли ключевую роль. В частности:
- Для идентификации образцов использовались правила YARA, позволяющие находить характерные байт-последовательности и метаданные в бинарниках.
- Исследовательская группа Stairwell Threat разработала специализированное правило YARA, оптимизированное под Yurei, что значительно повысило скорость и точность обнаружения.
- Передовые аналитические инструменты, такие как Stairwell’s AI Triage, ускоряют первичную оценку подозрительных файлов и помогают быстро отделить реальные угрозы от «шума».
Благодаря этим инструментам защитники получили возможность оперативно собирать разведданные по выявленным образцам и внедрять контрмеры до масштабного распространения.
Почему это важно для безопасности организаций
Yurei сам по себе, возможно, не является образцом высшей изощрённости среди современных ransomware. Тем не менее он ярко демонстрирует ряд опасных тенденций:
- Широкое использование открытого исходного кода облегчает появление новых семей вредоносного ПО: модификация существующих фреймворков требует меньше ресурсов.
- Технические ошибки авторов (например, оставленные отладочные символы) могут как ускорить анализ, так и, наоборот, — при отсутствии таких ошибок — скрыть происхождение атакующего.
- Быстрое распространение и риск утечки данных делают своевременное обнаружение критически важным.
Практические рекомендации для защитников
- Внедрить и регулярно обновлять правила YARA, включая специализированные правила для Yurei и схожих модификаций Prince-Ransomware.
- Использовать поведенческий и статический анализ в комбинации с инструментами типа Stairwell’s AI Triage для быстрой приоритизации инцидентов.
- Организовать постоянный мониторинг бинарных артефактов и метаданных сборок — особенно обращать внимание на отладочные символы и другие следы компиляции.
- Подготовить планы реагирования на инциденты, включающие быстрое изолирование заражённых систем и проведение forensic-анализов образцов для определения показателей компрометации (IOCs).
Вывод
Yurei — наглядный пример того, как простая ошибка в разработке вредоносного ПО может как навредить, так и помочь: с одной стороны, угрозы на базе открытого кода распространяются быстрее; с другой — оставленные артефакты дали исследователям преимущество и позволили защитникам быстрее подготовиться. При должной готовности — использовании правил YARA, современных аналитических инструментов и постоянного мониторинга — риск, связанный с такими семейства вредоносного ПО, можно существенно снизить.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



