Шестого августа 2025 года Pakistan Petroleum Limited, второй по величине производитель нефти и газа в Пакистане, столкнулась с атакой программы-вымогателя Blue Locker. Злоумышленники зашифровали серверы и виртуальные машины, уничтожили резервные копии и на два дня остановили финансовые операции компании. PPL обеспечивает около пятой части всей добычи природного газа в стране, поэтому инцидент быстро вышел за пределы корпоративного периметра. Национальный центр реагирования на компьютерные инциденты Пакистана разослал экстренное предупреждение 39 министерствам и государственным учреждениям страны.
Описание
Blue Locker впервые заметили в конце 2021 года. Microsoft добавила сигнатуру для обнаружения этого вредоносного ПО 1 декабря 2021 года, а поставщик решений для защиты резервных копий Elastio зафиксировал первое появление образцов 1 ноября 2021 года. В начале 2022 года компания ReversingLabs описала семейство файлов с характерным расширением и выпустила правило для их поиска. Тогда об операторах почти ничего не знали: связей с организованной преступностью не находили, а сумму выкупа в записках не указывали. После этого группировка молчала три года.
Возвращение оказалось громким. Атака на PPL вновь вывела Blue Locker в центр внимания, но вопрос об авторстве до сих пор не решён. Публично существуют две независимые линии анализа, и они не противоречат друг другу напрямую.
Первая связывает Blue Locker с семейством вымогательского ПО Proton. По оценке Resecurity, Blue Locker - вариант Proton, близкий к более ранним образцам Limba, Zola и Shinra. Само семейство Proton известно с марта 2023 года, а израильское Национальное управление по кибербезопасности в октябре 2024 года описало один из его компонентов как часть этой группы с вероятным иранским происхождением. Специалисты FortiGuard Labs пришли к похожему выводу. Proton не работает по модели аренды вымогательского ПО с открытым набором партнёров: это закрытая группа, а её родословная пересекается с более старыми семействами Loki Locker, BlackBit и Fonix.
Вторая линия указывает на открытый проект MemeCryptor, опубликованный на GitHub. Независимый исследователь вредоносных программ Андрей Жданов относит те же артефакты к названию "BlueLocker (MemeCryptor)". Проект распространяется свободно, его автор прямо называет источником вдохновения семейство Conti. В коде применяется потоковое шифрование в несколько потоков, ключи обёрнуты асимметричным алгоритмом, а скрывать их предлагается внутри графических файлов. Обе версии могут быть верны одновременно: исходный код Proton продавали на теневых площадках, а MemeCryptor доступен публично. Одни и те же операторы могли взять инструменты из обоих источников, либо разные группы просто используют один и тот же бренд.
Картину запутывают намеренные ложные следы. В двоичном файле Blue Locker есть строки на китайском языке, включая упоминание компонента защиты от Qihoo 360 и закодированное название браузера Chrome, которое при прямом просмотре читается как иероглифы. Аналитики считают это маскировкой, а не доказательством китайского происхождения. Геополитика тоже не в пользу такой версии: Китай - крупнейший поставщик вооружений Пакистану, главный инвестор в его инфраструктуру и ближайший дипломатический партнёр. Государственная операция против пакистанской критической инфраструктуры выглядит неправдоподобно, хотя негосударственные преступные группы действуют вне политических союзов.
Отдельная проблема - совпадение названий. Как минимум три разных вредоносных набора используют расширение или имя со словом "Blue". Blue Locker оставляет после себя записку с требованием выкупа, Proton и его поздняя версия переименовывают файлы в случайные строки и используют другие имена записок, а семейство Phobos имеет собственный вариант "Blue" с полностью независимым кодом. Смешивать эти наборы в одном отчёте нельзя: проверять нужно конкретные признаки, а не только расширение зашифрованных файлов.
Цепочка атаки начинается с привычных способов проникновения. Основной канал - фишинговые письма с вложениями или ссылками. Используются также незащищённые настройки удалённого доступа, скрытая загрузка с сайтов, программы с внедрённым вредоносным кодом и файлообменники без проверки содержимого. После закрепления в системе запускается загрузчик на встроенном сценарийном языке Windows: он отключает защитные средства, повышает права и доставляет основную полезную нагрузку. Вредоносная программа распространяется по локальной сети и через съёмные носители, поэтому одна заражённая машина может открыть путь ко всей инфраструктуре.
Дальше операторы обходят стандартный запрос подтверждения прав через правку системного реестра и отключают или ослабляют средства защиты. Приёмы маскировки включают кодирование служебных строк, подделку отметок времени файлов и проверку, не запущена ли программа в изолированной среде для анализа. Для закрепления в системе Blue Locker прописывает себя в автозагрузку, поэтому после перезагрузки вредоносный код запускается снова.
Собрав права администратора, программа изучает учётные записи, запущенные процессы, каталоги и настройки системы, выбирая наиболее ценные цели. Отдельного упоминания заслуживает работа с браузером Chrome. Браузер блокирует свою базу сохранённых паролей, пока работает, поэтому вредоносный код принудительно закрывает его, а затем шифрует файлы с паролями. Жертва теряет доступ не только к рабочим документам, но и к собственным учётным данным.
Перед финальным этапом операторы копируют данные наружу, чтобы использовать их как второй рычаг давления. В случае с PPL злоумышленники утверждали, что похитили около терабайта информации, включая деловую переписку, контракты и сведения о сотрудниках. Компания отрицала утечку чувствительных данных. Затем Blue Locker уничтожает служебные копии Windows, которые обычно позволяют быстро восстановить систему, останавливает критичные службы, чтобы разблокировать занятые файлы, и запускает шифрование. Записка с требованием выкупа предлагает жертве самой назвать сумму и связаться с операторами.
Каналы связи нетипичны для массового вымогательства. Группа использует защищённую почту, мессенджеры Jabber и Tox, но не создаёт сайт для публикации украденных данных. Отказ от публичного портала утечек выглядит осознанным решением, а не техническим пробелом, и косвенно поддерживает версию о связях с государственными структурами. Заявления о похищенных данных появляются на теневых форумах, а не на брендированной странице.
Публичная информация о Blue Locker остаётся скудной: подтверждён только один пострадавший, версии об авторстве не сведены воедино, а часть сетевых признаков опирается на единственный источник. Следов атак на технологический, государственный и нефтегазовый секторы Пакистана и других стран Азии в отчётах поставщиков достаточно, но конкретные организации не называются. Дополнительные жертвы вполне могут существовать без огласки, поскольку переговоры идут в закрытых каналах.
Для компаний энергетики, госсектора и технологических отраслей предупреждение пакистанского центра реагирования стоит воспринимать как действующее. Практические меры остаются стандартными, но их не стоит откладывать: регулярно обновлять системы и стороннее программное обеспечение, хранить резервные копии в автономном контуре с проверкой восстановления, ограничивать удалённый доступ и требовать двухфакторную аутентификацию, следить за появлением посторонних учётных записей и задач в автозагрузке. Сочетание зрелых инструментов, двойного вымогательства и целенаправленного выбора критической инфраструктуры говорит о том, что атака на PPL была скорее проверкой сил, чем разовым эпизодом.
Индикаторы компрометации
IPv4
- 103.150.199.23
- 103.86.177.19
- 149.202.82.172
- 176.123.2.209
- 185.140.53.227
- 185.180.197.34
- 185.212.128.88
- 185.225.69.140
- 195.3.145.99
- 45.155.205.233
- 84.54.52.83
- 89.44.9.210
- 91.243.113.21
Domain
- backup-leaks.fun
- blue-decryptor.site
- shinra-encrypt-support.xyz
Onion Domain
- locker-c2.onion
- hyebwma@protonmail.com
Jabber (XMPP)
- hsbwabwy@xmpp.jp
MD5
- 6af349a30f95e01b87cd7dd4ddc8e3fe
SHA1
- 7e1cc4d2e4b35b95d6e4cba6c21e4b6f7f2783d1
SHA256
- 515bd71a8b3c2bce7b40b89ddfe2e94d332b0779d569c58117f8dcdcb8a91ed9
- 6eeb20cc709a18bf8845f7b678967b7f0ff96475cf51a261da87244886bbfd2e
- d3cc6cc4538d57f2d1f8a9d46a3e8be73ed849f7fe37d1d969c0377cf1d0fadc
- e6bd4ed287d1336206f5b4b65011e570267418799eb60c2d0d7496d5d9e95a33