В исследовании Bitdefender Labs представлен анализ кампании по распространению программ-вымогателей RedCurl (также известной как Earth Kapre или Red Wolf).
Описание
Группа RedCurl ранее использовала методы корпоративного кибершпионажа и утечки данных, но перешла к использованию программ-вымогателей. Новая программа-вымогатель, названная QWCrypt, отличается от известных семейств программ-вымогателей. Хотя RedCurl часто относят к кибершпионажным группам, доказательства подтверждающие эту классификацию, неубедительны.
Мотивы группы RedCurl вызывают больше вопросов, чем ответов. Они предпочитают скрытые операции и могут действовать как группа "наемных убийц". Возможно, RedCurl использовала выкупное ПО в качестве альтернативного способа монетизации своего доступа, после того как не получила оплату за эксфильтрацию данных. Они также предпочитают проводить частные переговоры с жертвами, минимизируя внимание общественности. Этот подход позволяет им проводить длительные и малозаметные операции, обеспечивая стабильный доход.
RedCurl использует социальную инженерию и фишинговые письма с файлами IMG в качестве вектора первоначального заражения. Когда жертва открывает прикреплённый файл IMG, запускается процесс заражения. Ключевая особенность новой версии вымогательского ПО RedCurl - это шифрование гипервизора, при сохранении функциональности сетевого шлюза и отказе от шифрования конечных точек. Это свидетельствует о намеренном стремлении ограничить воздействие атаки на ИТ-отдел, проводя скрытые операции.
Неясными остаются мотивы и бизнес-модель группы RedCurl. Они активны с 2018 года и основные цели операций остаются неизвестными. Однако стоит отметить, что в отрасли кибербезопасности наблюдается увеличение числа скрытых нарушений, что может указывать на то, что подобные операции становятся все более распространенными. Дальнейшее изучение деятельности группы RedCurl и ее мотивов остается важной задачей для сообщества специалистов по кибербезопасности.