В августе 2026 года на арену вышла очередная группировка программ-вымогателей с японским колоритом. Она появилась вслед за Yurei, Sinobi и Tengu, но пока сложно сказать, есть ли между ними прямая связь. Название Majinahanashi не стоит читать целиком: оно состоит из слов "мадзин" (джинн или призрак) и "ханаси" (история), поэтому переводится как "рассказы о джиннах". Группа уже успела атаковать 15 компаний, первые утечки появились 27 июня 2026 года.
Описание
Сайт утечек группы устроен достаточно скромно. Адрес не привязан к бренду, как это делают LockBit или Rhysida, а представляет собой случайный набор символов в доменной зоне .onion. Чтобы попасть на сайт, посетителю нужно решить простую математическую капчу, после чего доступ открывается примерно на месяц. На страницах каждой жертвы размещен таймер обратного отсчета, стимулирующий компанию заплатить до публикации данных. Показательно, что группировка использует одну из старейших тактик давления: рядом с описанием жертвы указывается годовая выручка предприятия. Судя по этим данным, крупнейшая атакованная компания из Швейцарии приносит около 61 миллиона долларов в год, средний показатель по всем жертвам - примерно 25 миллионов долларов.
География атак заметно отличается от привычной картины. Среди пострадавших компаний числятся организации из Швейцарии, Италии, Германии, Болгарии, Индии, Португалии, Франции, Чили, Литвы, Таиланда и Колумбии. Американских жертв нет, и, как сообщили сами злоумышленники в ответ на запрос аналитиков, их не было изначально. Согласно данным The Raven File, группировка целенаправленно избегает англоязычных стран, включая Великобританию, Канаду и Ирландию. Это нетипично для большинства вымогателей, которые часто нацелены на США. Чаще всего Majinahanashi атакует компании из сфер электронной коммерции и производства, а также сельского хозяйства, услуг и технологий.
Техническая реализация атаки сочетает классические методы с нечастыми для вымогателей решениями. Программа шифрует файлы на компьютере жертвы с использованием симметричного алгоритма AES-256, при этом для каждого файла генерируется отдельный ключ. Сами ключи дополнительно защищаются асимметричным шифрованием, чтобы восстановить их без участия злоумышленников было невозможно. Также программа активно уничтожает следы пребывания: удаляет теневые копии томов, отключает восстановление системы, меняет параметры загрузки и очищает журналы событий. После завершения работы она меняет обои рабочего стола на изображение с надписью "Захвачено" и сообщением о блокировке устройства.
Особый интерес вызывает то, как группировка пытается избежать обнаружения. Вредоносная программа проверяет язык операционной системы и географическое положение устройства, чтобы не активироваться в нецелевых регионах. Она использует прямые системные вызовы, минуя стандартные библиотеки Windows, что затрудняет работу антивирусных продуктов. Кроме того, программа снижает приоритет своих операций ввода-вывода, чтобы шифрование не сопровождалось заметной нагрузкой на диски. Наконец, она внедряет сетевые фильтры, которые, вероятно, предназначены для блокировки или ограничения связи между корпоративными компьютерами и облачными средствами защиты. Такой набор функций встречается у вымогателей редко и делает группу технически зрелой, хотя по уровню защиты от анализа она все же уступает некоторым конкурентам.
Активность группировки выглядит системной, но не агрессивной. Данные жертв публикуются не волнами, а по две-три компании за раз, примерно каждые несколько дней. На некоторых страницах размещены доказательства взлома в виде скриншотов с похищенными документами, однако полные наборы данных доступны не всегда. В переписке с аналитиками злоумышленники использовали псевдоним "Доктор пришел", отвечали обычно в течение получаса и оперировали простым английским, что позволяет предположить, что английский не является их родным языком. Интересно и то, что группа разместила на сайте утечек сообщение с текстом "Hello world" или "I love bulgaria", которое может как отвлекать исследователей, так и отражать личные предпочтения администратора.
Выяснилось и несколько деталей о механике выкупа. В одном из случаев группировка запросила 15 тысяч долларов - относительно скромную сумму по меркам индустрии. Оплата принимается в биткоинах. При этом заявленный способ проникновения вызывает сомнения: как утверждают вымогатели, доступ к сети они получили через физический носитель информации, и, по их оценке, 70 процентов атак начинаются именно так. Аналитики считают это преувеличением и призывают относиться к словам злоумышленников с осторожностью. В то же время в арсенале группы замечены широко известные хакерские утилиты для кражи учетных данных и сканирования сети, что указывает на достаточно стандартный набор приемов.
По совокупности признаков Majinahanashi выглядит как группировка среднего звена, которая пока находится в стадии становления. Она не использует сложную криптографию и не отличается новаторскими методами проникновения, однако аккуратная инженерная работа, необычная география и продуманная работа с сайтом утечек выделяют ее на общем фоне. Компаниям, особенно работающим в перечисленных секторах и странах, стоит обратить внимание на усиление базовых мер защиты: регулярное обновление программного обеспечения, контроль съемных носителей, многофакторная аутентификация и резервное копирование в изолированных хранилищах. Тенденция появления все новых японских групп, вероятно, продолжится, и каждая из них будет искать собственный путь к прибыли.
Индикаторы компрометации
Onion Domain
- cc666mzpsjhn3yi6t7hqkwi5thjeh7prxg3mndpceb7xtchsbsmct3ad.onion
- lthicpjqc7gkn5eq3epxndc2uig3yngvcbdya4u3m3byjod5km4yuwqd.onion
- rz45lyi2ehl2e2xs3ivwbah65tumebztmypmtqpc6cigc3wadwjicgad.onion
MD5
- 7ee443b0530bb9fe4c36c0faafdeb6bc
- 914ff51fb60247cf13897b1bc950a190
SHA1
- 6f9e1371427be15a840c2de5eb1719a466af2016
- d213bccd00f98d8af608186035bc8bf814e13364
SHA256
- bd91d786841f5259430c1c90b454d9f8bf510186fe4d32a0998bd9b5a7916467
- e6ec7749e3d0f750fa53b5a7619d1e5af57673d236338b3a020d0f534ec5c15d
TOX
59DE03AE55C400954D0973FFB90C251A7FDCEB3079A42DF6A6DB93E7D1915F5C47B238A2A