Группировка Feral Wolf использует шифровальщик GenieLocker

Информационная безопаность

Группировка Feral Wolf использует вредоносную программу-шифровальщик GenieLocker. Инструмент шифрует файлы на заражённой системе и требует выкуп за их восстановление. Открытых данных о конкретных атаках немного, однако появление нового инструмента говорит о расширении арсенала группировки и требует внимания со стороны защитников.

Описание

Шифровальщик относится к классу программ-вымогателей. После запуска он перебирает локальные диски и сетевые каталоги, шифрует документы и базы данных, после чего оставляет записку с требованием выкупа. В терминах MITRE ATT&CK этот этап соответствует технике T1486 - шифрованию данных с целью воздействия на доступность информации. Параллельно вредоносная программа может устанавливать связь с командным сервером злоумышленников (C2-сервером), чтобы передать ключи шифрования и получить дальнейшие инструкции. В ряде случаев атакующие похищают данные до шифрования, чтобы усилить давление на жертву угрозой публикации.

Практика показывает, что шифровальщики редко действуют изолированно. Как правило, им предшествует боковое перемещение - переход атакующего между системами сети через захваченные учётные данные - и закрепление в инфраструктуре. Поэтому обнаружение GenieLocker на одном хосте может указывать на более широкую компрометацию компании. Успешное шифрование останавливает операционные процессы и приводит к длительному простою, особенно когда резервные копии тоже затронуты. Защита строится на регулярном резервном копировании, сегментации сети и ограничении прав на запись в общие каталоги.

Поведенческий анализ на конечных точках и контроль целостности файлов помогают выявить шифрование на ранней стадии. Дополнительно стоит ограничить запуск неподписанных исполняемых файлов. При этом покупка ключа у операторов не гарантирует восстановление данных, поэтому упор в защите стоит делать на предотвращение проникновения и подготовку инфраструктуры к атаке. Следить за новыми вариантами GenieLocker необходимо и потому, что операторы шифровальщиков часто меняют алгоритмы и способы распространения между кампаниями.

Индикаторы компрометации

SHA256

  • 389dda91af399564e2b3f641c69ea6ac46bd9d83c97af150a60ebc669b2019d8
Комментарии: 0