Исследователи ESET отметили существенные изменения в экосистеме вымогательского ПО в 2024 году, особенно в отношении банды RansomHub, которая стала одной из ведущих на данный момент. Исследователи раскрывают неопубликованную информацию о структуре RansomHub и открывают ясные связи между этой новой бандой и другими уже известными группировками, такими как Play, Medusa и BianLian.
Описание
Они также обращают внимание на рост угрозы, связанной с EDR-убийцами, и разоблачают пользовательский EDR-убийца EDRKillShifter, разработанный и поддерживаемый RansomHub. Исследователи отмечают увеличение числа программ, связанных с вымогателями, которые используют общедоступные образцы кода, в то время как использование драйверов для злоупотреблений остается стабильным.
Кроме того, исследователи предлагают свои рекомендации в отношении операции Cronos, проводимой правоохранительными органами, и разрушения известной банды BlackCat. Они также предлагают свои рассуждения по поводу помощи в интенсивной борьбе с программами-вымогателями.
Однако основной фокус исследования ESET - это RansomHub, новая RaaS-банда, которая появилась примерно во время операции Cronos. Они подробно анализируют деятельность RansomHub и устанавливают связи между этой бандой и ее конкурентами, включая Play, Medusa и BianLian.
Исследователи представляют модель RansomHub в виде операторов, которые разрабатывают полезную нагрузку ransomware и предлагают ее аффилированным лицам, а также аффилированных лиц, которые берут в аренду услуги вымогательства и размещают шифровальщиков в сетях жертв. Они подчеркивают роль RansomHub как доминирующего игрока в области программ-вымогателей, превосходящего даже таких известных противников, как LockBit и BlackCat.