Krybit Ransomware: новая RaaS-группа с амбициями и публичным конфликтом

ransomware

В конце марта 2026 года на сцене программ-вымогателей появился новый игрок - Krybit Ransomware. Эта операция, построенная по модели RaaS (программа-вымогатель как услуга), быстро привлекла внимание не столько масштабом атак, сколько необычным эпизодом: в течение первого месяца существования Krybit вступил в публичную перепалку с конкурирующим RaaS-оператором 0APT. Взаимные взломы панелей управления и сайтов утечек вывели на свет внутреннюю инфраструктуру обеих сторон. Несмотря на репутационный ущерб, Krybit продолжил работу и к июлю 2026 года нарастил список жертв до 70 организаций.

Описание

Krybit - это финансово мотивированная группировка, использующая двойное вымогательство: перед шифрованием данных злоумышленники похищают конфиденциальную информацию, а затем публикуют её на собственном сайте утечек в сети Tor. Первые образцы вредоносной программы были зафиксированы системами защиты 3 апреля 2026 года. Анализ показал, что Krybit построен на основе утекшего в 2021 году исходного кода Babuk - это характерно для многих молодых RaaS-проектов, которые не разрабатывают собственный шифровальщик с нуля.

Почти все публично доступные сведения о Krybit получены из двух источников: прямого мониторинга его сайта утечек и инцидента, когда конкурирующая группировка 0APT взломала панель аффилиатов Krybit и опубликовала её содержимое. Это произошло 12-13 апреля 2026 года. 0APT угрожала раскрыть реальные имена, фотографии и местоположение операторов Krybit, если те не выплатят выкуп. Krybit ответил симметрично: 14-15 апреля он скомпрометировал сервер 0APT, подменил его сайт утечек и выложил полный набор операционных данных конкурента. В частности, Krybit продемонстрировал, что более 190 жертв, якобы атакованных 0APT, были фальшивками. Этот конфликт стал одним из самых задокументированных столкновений между программами-вымогателями в 2026 году.

Предоставленные данные из утекшей панели аффилиатов, которые проанализировали исследователи, охватывают период с 28 марта по 12 апреля 2026 года. На тот момент в системе было зарегистрировано 2 администратора и 5 аффилиатов, 20 жертв находились в стадии переговоров. Объём похищенных данных на одну жертву составлял от 10 до 250 ГБ, а требования выкупа варьировались от 40 000 до 100 000 долларов. Примечательно, что пять биткойн-кошельков, привязанных к группе, на момент утечки не показывали ни одной входящей или исходящей транзакции - то есть Krybit ещё не получил ни одного подтверждённого платежа. Критическим недостатком безопасности оказалось хранение учётных записей в открытом виде: в базе данных присутствовали поля password и plain_password без хеширования.

Программа-вымогатель Krybit поддерживает сборки для Windows, Linux, VMware ESXi и сетевых хранилищ (NAS). Такая кросс-платформенность даёт аффилиатам возможность атаковать не только рабочие станции, но и серверную инфраструктуру. Распределение дохода стандартно для RaaS: 80% получает аффилиат, 20% остаётся операторам. Связь с аффилиатами осуществляется через Tor и мессенджер Tox.

География целей широкая: на первом месте Германия (10%), далее Испания и Бразилия (по 7,1%). Всего атакованы организации из 43 стран. Отраслевая структура: профессиональные услуги (21,4%), технологии (17,1%), производство (14,3%). Оставшаяся доля распределена между здравоохранением, госсектором, образованием, транспортом, розничной торговлей, энергетикой, финансами и гостиничным бизнесом. Такой разброс типичен для аффилиатных моделей, где каждый партнёр приносит собственный доступ и выбирает цель.

Технические приёмы Krybit не отличаются высокой изощрённостью. Начальный доступ чаще всего осуществляется через скомпрометированные учётные записи (Valid Accounts) и удалённые сервисы, в частности RDP. Для выполнения кода используются командные интерпретаторы. Для закрепления в системе - автозагрузка через реестр или скрипты инициализации. Обход средств защиты включает обфускацию, внедрение в процессы и злоупотребление легитимными системными утилитами. Перед шифрованием программа-вымогатель удаляет теневые копии томов командой vssadmin.exe delete shadows /all /quiet, лишая жертву стандартного средства восстановления. Зашифрованным файлам присваивается расширение .KRYBIT, а в корневые папки помещается записка RECOVER-README.txt с требованием выкупа и ссылкой на Tor-портал для переговоров.

Последствия для организаций, ставших целями Krybit, стандартны: утечка конфиденциальных данных, простой критических систем, финансовые потери. Однако инцидент с 0APT показал, что заявления на сайтах утечек не всегда достоверны - но для Krybit такие сомнения менее актуальны, так как его собственный список жертв выглядит более правдоподобным. В любом случае, группы вроде Krybit представляют серьёзную угрозу именно из-за своей модели: аффилиаты могут менять тактику, переходить к другим операторам, а сама группировка при необходимости переименоваться. После апрельской утечки риск правоохранительного преследования для Krybit возрос, что может подтолкнуть её к ребрендингу.

Меры защиты от подобных угроз включают обязательное использование многофакторной аутентификации для RDP и VPN, ограничение доступа к удалённым сервисам из интернета, создание неизменяемых резервных копий, которые не могут быть зашифрованы или удалены, а также мониторинг выполнения команд vssadmin, процессов внедрения и использования легитимных утилит в необычных контекстах. Особое внимание стоит уделить защите Linux-хостов, гипервизоров ESXi и NAS-устройств, так как Krybit атакует не только Windows.

Текущее развитие событий показывает, что экосистема программ-вымогателей остаётся крайне конкурентной. Появляются новые группы, которые быстро наращивают число жертв, несмотря на операционные ошибки и межклановые конфликты. Krybit - не исключение: после временного отключения своего сайта в апреле он возобновил активность и к началу июля 2026 года публиковал несколько новых жертв за один день. Это подтверждает, что даже частичная компрометация инфраструктуры не останавливает RaaS-операторов, если их бизнес-модель обеспечивает постоянный приток аффилиатов.

Индикаторы компрометации

Комментарии: 0