Krybit Ransomware: новая RaaS-группа с амбициями и публичным конфликтом

ransomware

В конце марта 2026 года на сцене программ-вымогателей появился новый игрок - Krybit Ransomware. Эта операция, построенная по модели RaaS (программа-вымогатель как услуга), быстро привлекла внимание не столько масштабом атак, сколько необычным эпизодом: в течение первого месяца существования Krybit вступил в публичную перепалку с конкурирующим RaaS-оператором 0APT. Взаимные взломы панелей управления и сайтов утечек вывели на свет внутреннюю инфраструктуру обеих сторон. Несмотря на репутационный ущерб, Krybit продолжил работу и к июлю 2026 года нарастил список жертв до 70 организаций.

Описание

Krybit - это финансово мотивированная группировка, использующая двойное вымогательство: перед шифрованием данных злоумышленники похищают конфиденциальную информацию, а затем публикуют её на собственном сайте утечек в сети Tor. Первые образцы вредоносной программы были зафиксированы системами защиты 3 апреля 2026 года. Анализ показал, что Krybit построен на основе утекшего в 2021 году исходного кода Babuk - это характерно для многих молодых RaaS-проектов, которые не разрабатывают собственный шифровальщик с нуля.

Почти все публично доступные сведения о Krybit получены из двух источников: прямого мониторинга его сайта утечек и инцидента, когда конкурирующая группировка 0APT взломала панель аффилиатов Krybit и опубликовала её содержимое. Это произошло 12-13 апреля 2026 года. 0APT угрожала раскрыть реальные имена, фотографии и местоположение операторов Krybit, если те не выплатят выкуп. Krybit ответил симметрично: 14-15 апреля он скомпрометировал сервер 0APT, подменил его сайт утечек и выложил полный набор операционных данных конкурента. В частности, Krybit продемонстрировал, что более 190 жертв, якобы атакованных 0APT, были фальшивками. Этот конфликт стал одним из самых задокументированных столкновений между программами-вымогателями в 2026 году.

Предоставленные данные из утекшей панели аффилиатов, которые проанализировали исследователи, охватывают период с 28 марта по 12 апреля 2026 года. На тот момент в системе было зарегистрировано 2 администратора и 5 аффилиатов, 20 жертв находились в стадии переговоров. Объём похищенных данных на одну жертву составлял от 10 до 250 ГБ, а требования выкупа варьировались от 40 000 до 100 000 долларов. Примечательно, что пять биткойн-кошельков, привязанных к группе, на момент утечки не показывали ни одной входящей или исходящей транзакции - то есть Krybit ещё не получил ни одного подтверждённого платежа. Критическим недостатком безопасности оказалось хранение учётных записей в открытом виде: в базе данных присутствовали поля password и plain_password без хеширования.

Программа-вымогатель Krybit поддерживает сборки для Windows, Linux, VMware ESXi и сетевых хранилищ (NAS). Такая кросс-платформенность даёт аффилиатам возможность атаковать не только рабочие станции, но и серверную инфраструктуру. Распределение дохода стандартно для RaaS: 80% получает аффилиат, 20% остаётся операторам. Связь с аффилиатами осуществляется через Tor и мессенджер Tox.

География целей широкая: на первом месте Германия (10%), далее Испания и Бразилия (по 7,1%). Всего атакованы организации из 43 стран. Отраслевая структура: профессиональные услуги (21,4%), технологии (17,1%), производство (14,3%). Оставшаяся доля распределена между здравоохранением, госсектором, образованием, транспортом, розничной торговлей, энергетикой, финансами и гостиничным бизнесом. Такой разброс типичен для аффилиатных моделей, где каждый партнёр приносит собственный доступ и выбирает цель.

Технические приёмы Krybit не отличаются высокой изощрённостью. Начальный доступ чаще всего осуществляется через скомпрометированные учётные записи (Valid Accounts) и удалённые сервисы, в частности RDP. Для выполнения кода используются командные интерпретаторы. Для закрепления в системе - автозагрузка через реестр или скрипты инициализации. Обход средств защиты включает обфускацию, внедрение в процессы и злоупотребление легитимными системными утилитами. Перед шифрованием программа-вымогатель удаляет теневые копии томов командой vssadmin.exe delete shadows /all /quiet, лишая жертву стандартного средства восстановления. Зашифрованным файлам присваивается расширение .KRYBIT, а в корневые папки помещается записка RECOVER-README.txt с требованием выкупа и ссылкой на Tor-портал для переговоров.

Последствия для организаций, ставших целями Krybit, стандартны: утечка конфиденциальных данных, простой критических систем, финансовые потери. Однако инцидент с 0APT показал, что заявления на сайтах утечек не всегда достоверны - но для Krybit такие сомнения менее актуальны, так как его собственный список жертв выглядит более правдоподобным. В любом случае, группы вроде Krybit представляют серьёзную угрозу именно из-за своей модели: аффилиаты могут менять тактику, переходить к другим операторам, а сама группировка при необходимости переименоваться. После апрельской утечки риск правоохранительного преследования для Krybit возрос, что может подтолкнуть её к ребрендингу.

Меры защиты от подобных угроз включают обязательное использование многофакторной аутентификации для RDP и VPN, ограничение доступа к удалённым сервисам из интернета, создание неизменяемых резервных копий, которые не могут быть зашифрованы или удалены, а также мониторинг выполнения команд vssadmin, процессов внедрения и использования легитимных утилит в необычных контекстах. Особое внимание стоит уделить защите Linux-хостов, гипервизоров ESXi и NAS-устройств, так как Krybit атакует не только Windows.

Текущее развитие событий показывает, что экосистема программ-вымогателей остаётся крайне конкурентной. Появляются новые группы, которые быстро наращивают число жертв, несмотря на операционные ошибки и межклановые конфликты. Krybit - не исключение: после временного отключения своего сайта в апреле он возобновил активность и к началу июля 2026 года публиковал несколько новых жертв за один день. Это подтверждает, что даже частичная компрометация инфраструктуры не останавливает RaaS-операторов, если их бизнес-модель обеспечивает постоянный приток аффилиатов.

Индикаторы компрометации

Onion Domain

  • krybieodq754vlwufrsuxaswxb5zpxyibaawmed2jaduoz2e5m56hmid.onion
  • krybitqsdzwmhnitvwuhvsntfgf2wrhxveyxroxpc44c6gkft2cqldyd.onion
  • krybitx3fh5krdnhegyp2ob3lhizsaiadturtio3ginf7it5gsdgu2yd.onion
  • krybitxdpxohsmjooeb3gbgpmdddreh6mnflzac6bnezz74b7yje67yd.onion
  • krybivdln3oc3twbin4budgznzq7dmcolldnsx455lspxxe23b56y5qd.onion

Wallet Address

  • bc1ql2f3mhw6yxammrs9ufklpqf9qlcwrr85u72v4h
  • bc1q5fvym0l0vvzhenhynzduf3qyp85zjdsrn7j8ju
  • bc1qznfsaeyd4j4mzcsgu2a4m0sj5pw6tvrx2vdscl
  • bc1q7uhjsc6qtx933v2wjgmevh63yssjvzfx7cegud
  • bc1qvd3ucrrgzq5eyay5xxn8jerjh669ua6qyz3urk

Tox ID

  • F65E1621B7A5DC0139FE108B9CD48404082951E7E7F421A07A7B88A8E8111C13C552EA2B0C4C
  • 48B547A7A6195593B9158E4B6160ED0310B2F9AD080992D44EA299878DCCD0551CC7CAD168CD
  • 590586B43A7F5101002EA0167A6E627402512D50B41E1178E484B3DB9616F31ABD9D938D9AC9
  • 0D72935BE65992C164D5BFAFD668ACE2004A317859E360A0851B864AA422EA2E43179699DBE3
  • B7EA3E6CD89496CDC27FC7A4010DCA634D8EED1282EFD5E1FF876C91DD4AA94193403F29B58C
  • AD8A7E310F6A6DA2D39A57B1EB034A28EBD35367FA4CCD832CF74F80C464D03CA2AF0547CBCF
  • 515C7E4F8048813CAFCDEBD915D72E9

Комментарии: 0