В начале мая 2023 года на ландшафте киберугроз появилась новая операция вымогательского программного обеспечения под названием BlackSuit. Эта группа с самого начала продемонстрировала агрессивную тактику многостороннего вымогательства - шифрование данных в сочетании с их кражей и последующей публикацией на собственных сайтах утечек, если жертва отказывается платить. Основными целями BlackSuit стали организации здравоохранения, образования и других критически важных отраслей. Группа действует закрыто, не привлекая публичных партнёров, что указывает на высокий уровень организации.
Описание
Технический анализ показывает, что полезные нагрузки BlackSuit имеют много общего с другим известным семейством вымогателей - Royal. Это сходство проявляется в механизмах шифрования и наборе параметров командной строки. Такое наследие позволяет предположить, что разработчики либо являются частью той же экосистемы, либо заимствовали ключевые компоненты. Подобная эволюция характерна для современного рынка программ-вымогателей, где новые группы часто используют готовые наработки предшественников, чтобы сократить время на разработку.
Способы доставки BlackSuit разнообразны и охватывают наиболее распространённые векторы атак. Во-первых, это заражённые вложения электронной почты, содержащие вредоносные ссылки или макросы. Пользователь, открывший такой файл и разрешивший выполнение макроса, может спровоцировать запуск шифровальщика. Во-вторых, злоумышленники активно используют торрент-трекеры, внедряя полезную нагрузку непосредственно в торрент-файлы. Скачивание и запуск такого файла равносильны инфицированию системы. В-третьих, применяется вредоносная реклама (malvertising) - клик по заражённому баннеру перенаправляет пользователя на сайт, автоматически загружающий и устанавливающий вымогателя. Наконец, BlackSuit распространяется через трояны - программы, которые тайно скачивают и запускают другое вредоносное ПО после попадания на устройство (например, через фишинговые письма, поддельные обновления программного обеспечения или скомпрометированные веб-сайты).
Согласно анализу специалистов, BlackSuit поддерживает обе основные операционные системы - Windows и Linux, что расширяет круг потенциальных жертв. В большинстве случаев полезная нагрузка доставляется через фишинговые письма или через сторонние фреймворки для постэксплуатации, такие как Empire, Metasploit и Cobalt Strike. В отдельных случаях зафиксирована доставка через заражённые торрент-файлы.
Особую опасность представляет высокая скорость шифрования. После запуска BlackSuit мгновенно обрабатывает все доступные файлы на всех подключённых логических дисках. На системах под управлением Windows программа активно препятствует восстановлению данных: она удаляет теневые копии томов (Volume Shadow Copies) с помощью скрытой команды оболочки, которая запускает VSSADMIN.EXE с параметрами /ALL и /Quiet. Это лишает жертву одного из основных способов отката изменений без уплаты выкупа.
После завершения шифрования BlackSuit оставляет записки с требованиями. На Windows они размещаются во всех папках, содержащих зашифрованные файлы, и называются README.BlackSuit.txt. На Linux название слегка отличается по регистру - README.blacksuit.txt, что, вероятно, связано с особенностями файловых систем.
Для бизнеса и государственных организаций, особенно из секторов здравоохранения и образования, BlackSuit представляет прямую угрозу. Последствия атаки включают длительный простой критических систем (например, больничных информационных систем или платформ дистанционного обучения), утечку конфиденциальных данных пациентов или студентов, а также репутационный ущерб. Более того, публикация украденной информации на сайтах утечек наносит дополнительный моральный и материальный вред, который не всегда поддаётся количественной оценке.
С точки зрения защитных мер, организациям следует усилить контроль за входящей электронной почтой, внедрить фильтрацию вложений и отключить выполнение макросов в документах Microsoft Office по умолчанию. Также необходимо регулярно создавать резервные копии критических данных и хранить их в изолированной среде, недоступной для записи из основной сети. Обучение сотрудников правилам кибергигиены остаётся одним из самых эффективных способов предотвращения фишинговых атак - особенно тех, что используют социальную инженерию для запуска вредоносного кода.
Появление BlackSuit подтверждает тенденцию к усложнению и профессионализации группировок, занимающихся вымогательством. Отказ от публичных партнёров и использование наработок из закрытых версий Royal указывают на стремление к контролю за всей цепочкой атаки. Организациям необходимо обновлять планы реагирования на инциденты с учётом многостороннего вымогательства и готовиться к тому, что простое шифрование - лишь один из инструментов вымогателя, а угроза раскрытия данных остаётся не менее серьёзной.
Индикаторы компрометации
MD5
- 2902e12f00a185471b619233ee8631f3
- 4f813698141cb7144786cdc6f629a92b
- 748de52961d2f182d47e88d736f6c835
SHA1
- 30cc7724be4a09d5bcd9254197af05e9fab76455
- 69feda9188dbebc2d2efec5926eb2af23ab78c5d
- 7e7f666a6839abe1b2cc76176516f54e46a2d453
SHA256
- 06ca930b3531eacf14bc0bdbe2ace2c62912d1bce6e7c31ecf727e8d9f9ed063
- 0db187e003c6f976ea511389d22e771e5c94710c6cfc8ea2587812e66be1a52c
- 1c849adcccad4643303297fb66bfe81c5536be39a87601d67664af1d14e02b9e
- 35f3ee553626b2267e4a8f35dce5b40840e5a461f13652bd2659681c31068805
- 419e88d366b9a9c3ff4e0eca691fbad58919db0079b40e4e9c1711604bd5281d
- 4504db7100a207705efb371d51fd8f8933f73e25bd7f7f64063372ea51b302d2
- 6ac8e7384767d1cb6792e62e09efc31a07398ca2043652ab11c090e6a585b310
- 90ae0c693f6ffd6dc5bb2d5a5ef078629c3d77f874b2d2ebd9e109d8ca049f2c
- 94200b3b4792c019ebe7bcfd16573fdedf385369e41309d82958568078e90c43
- 9c48e36b0ea519b37e44f5669da8b1eb59782798f8e8ebb6238441f73dc8102c
- b57e5f0c857e807a03770feb4d3aa254d2c4c8c8d9e08687796be30e2093286c
- cbd70a7fab661abee699e96bc790f813a553aa9aae80050544cc4137d6842589
- d3abb9947cbe93297b5064ae2f580c461250a7946672ab58ea8da512e919bbd3
- eb12c198fc1b6ec79ea4b457988db4478ee6bc9aca128aa24a85b76a57add459