В июне 2026 года неизвестная группировка применила ранее не встречавшееся семейство программ-вымогателей, получившее название Spirals. Целью стала IT-компания в Южной Азии, а атака была построена по схеме двойного вымогательства. Специалисты Symantec Threat Hunter Team, изучившие инцидент, отмечают, что злоумышленники действовали быстро и профессионально. Менее чем через сутки после первоначального взлома полезная нагрузка была развёрнута на машинах сети. Учитывая уровень подготовки операторов, нельзя исключать, что в дальнейшем последуют более масштабные кампании.
Описание
Начальный доступ был получен через компрометацию веб-сервера IIS, выходящего в интернет. Злоумышленники установили веб-шелл на языке ASP.NET, после чего в течение трёхчасовой интерактивной сессии закрепились в системе, отключили средства защиты конечных точек, извлекли данные из диспетчера учётных записей безопасности (SAM) и организовали скрытый удалённый доступ. Уже на следующий день полезная нагрузка начала распространяться по сети.
Анализ хода атаки показывает, что группировка использовала стандартные, но эффективные техники. В день первоначального доступа оператор через веб-шелл запускал команды cmd.exe и powershell.exe из рабочего процесса IIS, что позволило ему перейти к полноценному управлению клавиатурой. Была выполнена локальная эскалация привилегий через обход контроля учётных записей (UAC), включён протокол удалённого рабочего стола (RDP) и создана локальная учётная запись для закрепления. Оператор также перечислил пользователей и сетевые ресурсы, изучил установленные программы и предпринял попытки удалить средства безопасности с помощью утилит wmic и mpcmdrun.exe.
Для сбора учётных данных злоумышленники выгрузили SAM-базу в защищённый паролем архив. Позже, в ходе бокового перемещения через WMI, на нескольких машинах была также извлечена память процесса LSASS с использованием rundll32.exe и comsvcs.dll. Для скрытого командования и контроля оператор запустил обратный SOCKS-прокси (revsocks) на внешний IP-адрес по 443-му порту и дополнительно открыл внешний доступ к RDP через переименованный туннель Cloudflare. Вредоносные файлы и инструменты доставлялись с того же внешнего IP и с двух промежуточных доменов, при этом для маскировки использовались расширения .jpg.
На следующий день началось развёртывание программы-вымогателя через PsExec, запущенный от имени SYSTEM. Исполняемый файл был назван bitsadmin.exe - вероятно, чтобы имитировать легитимную утилиту Windows, связанную со службой фоновой интеллектуальной передачи данных. Программа зашифровала файлы на заражённых машинах. Записка с требованием выкупа была сохранена в файл C:\RECOVERY_SECTION.log. Исследователи также обнаружили onion-сайт злоумышленников, где эта программа-вымогатель упоминается как Spirals. В записке угрожали опубликовать похищенные данные через шесть дней, если выкуп не будет выплачен, и направляли жертву на Tor-портал для переговоров. Это типичная схема двойного вымогательства, когда злоумышленники шифруют файлы и параллельно грозят утечкой.
Сама программа-вымогатель написана на Rust и обладает полным набором функций: обход защиты, шифрование, боковое перемещение, завершение процессов, обфускация и повышение привилегий. Файлы шифруются с помощью отдельных ключей AES-128 на каждый файл, которые затем оборачиваются открытым ключом ECDH P-256, контролируемым злоумышленником. Для ускорения процесса файлы размером более 5 МБ шифруются прерывисто - только отдельные фрагменты через случайные интервалы.
Полная цепочка атаки, согласно анализу Symantec Threat Hunter Team, началась 16 июня 2026 года в 22:21 по местному времени. На первом скомпрометированном хосте появились сразу несколько инструментов туннелирования и обратного прокси. Они были размещены в веб-каталоге и в папке Windows Tasks - что характерно для доступа через веб-сервер. В течение первых десяти минут были развёрнуты три разных сетевых туннеля: tunn.exe, revsocks.exe и переименованный в chrome.exe инструмент Chisel. Также в веб-каталог был помещён клиент Cloudflare Tunnel, обеспечивающий ещё один зашифрованный канал исходящего трафика. Эта комбинация создала несколько резервных каналов связи, позволяющих операторам обходить сетевые средства защиты.
Почти одновременно в другом веб-каталоге был запущен инструмент tokens.exe, предназначенный для подстановки токенов и получения повышенных привилегий. К 23:07 телеметрия зафиксировала активность, предшествовавшую запуску программы-вымогателя, включая попытки отключения средств безопасности и загрузки дополнительных инструментов.
Начиная с 23:33 16 июня злоумышленники применили WMI для бокового перемещения от первоначально скомпрометированного хоста к другим машинам. Были задействованы несколько скомпрометированных учётных записей, в том числе предположительно встроенные учётные записи администраторов домена. За первые минуты были атакованы более десятка машин, при этом частота команд и структура указывали на автоматизированное, а не ручное боковое перемещение.
На следующий день, 17 июня, основным механизмом развёртывания стал PsExec. Начиная с 14:44, через PsExec на все машины в сети передавался одинаковый полезная нагрузка в формате base64. Этот сценарий сначала отключал мониторинг Windows Defender и удалял его определения угроз, а затем перечислял и принудительно останавливал все работающие службы, названия или описания которых совпадали с 23 продуктами для резервного копирования, баз данных и виртуализации - Exchange, Hyper-V, VMware, Veeam, Acronis, Veritas, Commvault, SQL Server, Oracle, MySQL, PostgreSQL, Intuit, SAP и Lotus Domino. Остановка этих служб перед шифрованием является стандартной практикой для программ-вымогателей, так как открытые дескрипторы файлов со стороны баз данных и процессов резервирования препятствуют доступу шифратора к файлам данных.
Примерно с 14:12 один хост использовал psexec.exe для отправки той же полезной нагрузки на обширный список удалённых машин в быстром темпе: более одной цели каждые несколько секунд на протяжении около 30 минут. В списке целей были контроллеры домена, файловые серверы, серверы приложений, виртуальные машины и рабочие станции, чьи названия соответствовали крупной корпоративной среде. Такой охват и темп развёртывания указывают на то, что злоумышленники заранее составили список целей, вероятно, на основе перечисления Active Directory во время закрепления, а затем инициировали массовое развёртывание.
Сам файл программы-вымогателя bitsadmin.exe был размещён в нескольких местах для максимального охвата: в каталоге Windows, на рабочем столе, в каталоге сценариев домена SYSVOL и в сетевой папке на контроллере домена. Размещение в SYSVOL и на общей папке особенно важно, поскольку эти ресурсы реплицируются или доступны по всему домену, позволяя полезной нагрузке достигать машин, которые не были напрямую атакованы через PsExec. В одном из случаев Spirals был доставлен как переименованный исполняемый файл в пользовательской временной папке и был запущен процессом, имитирующим svchost.exe.
Несмотря на то, что пока зафиксирована только одна атака с использованием Spirals, её возможности и высокий уровень скрытности свидетельствуют о том, что за ней стоят опытные операторы, способные организовать более широкие кампании. Данный инцидент подчёркивает важность своевременного обновления средств защиты, сегментации сети и строгих политик управления учётными записями для противодействия подобным угрозам.
Индикаторы компрометации
IPv4
- 185.141.216.194
URL
- http://185.141.216.194/cd.jpg
- http://185.141.216.194/cd.zip
- https://beta.padmin.com/mybenefits/Templates/cd.zip
- https://computer.kplus.com/cd.zip
SHA256
- 0f9574dc38e5c34a31153f0bcc603c6ec29cb3bf65c3d25380dbe86d42573141
- 4cab935d0ec400059a3fcdc95b6623efdd51a61dff401fba8d5da244cc2de649
- 7f0d49b11d0a3697685622ce510c570199bf2dc76515b3f9a6b6735de8c9134b
- 83a7e51f3787ac5a8a9884edd0a58ddbef380969aa6529d282a461a1a614a892
- 84b9a9a1668145df04faa3d0e118e2f0acbebd3d9d260baf3a355b44c815c22d
- 862a3ca7e944ccf0ff3a6d556b34faade4b68343015c35a014a43725ac14a2a1
- b5d598b00cc3a28cabc5812d9f762819334614bae452db4e7f23eefe7b081556