Исследователи F6 сообщают о новой угрозе российскому бизнесу… — SecAtor — TG.ME

Исследователи F6 сообщают о новой угрозе российскому бизнесу, связанной с деятельностью группировки, назвавшей себя VantaCore, на счету которой уже не менее жертв.

Атакующие имеют явно нескромные аппетиты: суммы запрашиваемых выкупов составляют миллионы долларов. Однако по мнению специалистов, есть все основания считать, что новая группировка - ребрендинг ранее известной проукраинской группы - Thor.

Как ранее отмечала F6, последнее время фиксируется консолидация и перегруппировка проукраинских группировок.

Кроме того, наметилась тенденция отказа проукраинских кибербанд от LockBit 3 Black и Babuk в пользу перехода на программы‑вымогатели собственной разработки.

В марте F6 уже сообщала о перевооружении Bearlyfy на собственные шифровальщики GenieLocker. В августе же были выявлены атаки группировки VantaCore с использованием программы‑вымогателя собственной разработки VantaCore.

Вероятно, участники VantaCore, как и пропавшие с «радаров» их коллеги из Shadow, решили создать имидж солидной партнерской программы вымогателей и создали DLS с информацией об атаках на различные компании в июне этого года.

VantaCore использует схему двойного и тройного вымогательства для дополнительного давления на жертву. Похищенные данные спустя некоторое время продаются или распространяются на их ресурсах, а затем используются для организации новых атак.

Как и полагается «солидной» международной RaaS общение вымогателей с жертвой происходит в чате в сети Tor. Ссылка на него содержится в записке с требованием выкупа за расшифровку.

Даже если не вдаваться глубоко в детали, уже визуально по дизайну чатов прослеживается взаимосвязь с группировкой Thor. DLS VantaCore был развёрнут не позднее 7 июня 2026 года, на что указывают цифровые следы, оставленные при его создании.

Кроме того, при анализе ресурса по пути /favicon.ico была обнаружена иконка с надписью «THOR», выполненной руническим письмом, что может дополнительно указывать на связь VantaCore с кибергруппировкой Thor.

В качестве начального вектора VantaCore используют все возможные варианты, которые могут привести к получению злоумышленниками доступа к ИТ‑инфраструктуре жертвы: слабозащищенные публично доступные RDP, VPN, уязвимости в публичных приложениях, скомпрометированные учетные данные партнеров жертвы и тп.

Поведение участников VantaCore в скомпрометированной инфраструктуре не сильно отличается от многих группировок вымогателей, их тактики, техники и процедуры во многом эффективны, хотя и не являются изощренными и инновационными.

Их цель прежде всего - нажиться на жертве. Одна из особенностей, отличающая VantaCore от многих других группировок - использование постэксплуатационных инструментов собственной разработки.

Для перемещений по атакуемой инфраструктуре атакующие используют добытые в ходе развития атаки легитимные учетные записи и преимущественно протоколы SMB и RDP. Для сетевой разведки используются как сетевые сканеры, так и легитимные утилиты.

На скомпрометированных Windows‑системах злоумышленники закрепляются, создавая системные службы, а в качестве средств удаленного доступа ими используются свободно распространяемая программа удаленного доступа Tactical RMM и бэкдор собственной разработки VantaCoreRAT.

Изучив скомпрометированную инфраструктуру и получив полный контроль над ней, злоумышленники производят эксфильтрацию данных жертвы, а затем приступают к заключительному этапу атаки.

На этом этапе вымогатели реализуют деструктивные действия в отношении систем резервного копирования и шифруют критически важную информацию, что в результате позволяет им вымогать денежные средства за их расшифровку.

Для шифрования данных на устройствах серверного и пользовательского сегментов атакующие используют программу‑вымогатель VantaCore.

Ее доставка и запуск осуществляется как вручную, в контексте нелегитимных RDP‑сессий, так и с помощью собственного инструмента автоматизации VantaCoreLoader, который используется для массовой доставки и запуска программы‑вымогателя на все выявленные хосты, используя схожие c PsExec/WinExec механизмы.
September 2, 2026 4K 24