Thor… а может, лучше VantaCore? F6 исследовала атаки новой группы… — Борьба с киберпреступностью | F6 — TG.ME

Thor… а может, лучше VantaCore? F6 исследовала атаки новой группы вымогателей VantaCore и заподозрила в ребрендинге «старых знакомых».

Специалисты Лаборатории цифровой криминалистики и исследования вредоносного кода F6 сообщают о новой угрозе российскому бизнесу. Уже известно минимум о четырех организациях-жертвах.

‼️ По мнению специалистов Лаборатории, есть все основания считать, что новая группировка — ребрендинг ранее известной проукраинской группы Thor:

▪️ Специалисты F6 не раз заявляли о консолидации и перегруппировке проукраинских группировок в 2025-2026 гг. Вероятно, участники VantaCore, как и их коллеги из Shadow, решили создать имидж солидной партнерской программы вымогателей и создали сайт утечек (DLS) с информацией об атаках на различные компании в июне этого года.

▪️ Общение вымогателей с жертвой происходит в чате в сети Tor. По дизайну чатов прослеживается взаимосвязь с группировкой Thor.

▪️ Сайт утечек (DLS) VantaCore был развернут не позднее 7 июня 2026 года. При анализе ресурса по пути /favicon.ico была обнаружена иконка с надписью «THOR», выполненной руническим письмом.

Что еще известно об этой группе?

〰️ VantaCore использует схему двойного и тройного вымогательства для дополнительного давления на жертву. Суммы запрашиваемых выкупов составляют миллионы долларов.

〰️ Одна из особенностей VantaCore — использование постэксплуатационных инструментов собственной разработки.

〰️ Для шифрования данных атакующие используют программу-вымогатель VantaCore собственной разработки, реализующей шифрование данных с помощью криптографических алгоритмов ChaCha20 и X25519.

〰️ Для распространения по локальной сети программы-вымогателя и других инструментов группировка использует инструмент собственной разработки VantaCoreLoader. Также авторской разработкой является написанный на Go бэкдор VantaCoreRAT.

〰️ Нейтрализация программных средств безопасности производится с помощью инструмента SnowKiller, использующего технику BYOVD (Bring Your Own Vulnerable Driver).

Всё о техниках и инструментах группы VantaCore — в новом блоге F6.
👍19❤11🔥6😁5✍1😱1🤩1
August 29, 2026 1.7K 17