Обнаружена программа-вымогатель Prinz Eugen: шифровальщик на Go с приоритетом свежих файлов и полным самоуничтожением

ransomware

В мае 2026 года исследовательская группа зафиксировала инцидент с участием ранее неизвестной семьи программ-вымогателей, получившей название Prinz Eugen. Новый шифровальщик написан на Go и демонстрирует технически продуманную архитектуру, включая рекурсивное шифрование, приоритетную обработку недавно изменённых файлов, использование ChaCha20-Poly1305 с контролем целостности и отсутствие файла с требованием выкупа на диске. Первое публичное упоминание об этой группе относится к 16 апреля 2026 года, когда на платформе социальных сетей появилось сообщение о новом портале утечек данных, используемом для вымогательства у Standard Bank Group - крупного южноафриканского финансового учреждения.

Описание

Название Prinz Eugen происходит от имени немецкого тяжёлого крейсера времён Второй мировой войны. Эта тема немецких отсылок проходит через всю кампанию: от паролей до названий доменов. Атрибуция стала возможна благодаря расширению файлов .prinzeugen, которое шифровальщик добавляет к зашифрованным объектам.

Технические детали атаки

По оценкам экспертов, злоумышленник получил первоначальный доступ через скомпрометированные учётные данные RDP. После проникновения он загрузил исполняемый файл шифровальщика (servertool.exe) с помощью браузера Chrome и переместил его в папку пользователя Music. Утилита принимает в качестве параметра командной строки каталог для шифрования, а также опциональный флаг --delete, который удаляет исходный файл после успешного кодирования.

В исследованном окружении атака была развёрнута на несколько папок последовательно, начиная с каталога Downloads и заканчивая корнем диска C:\ и сетевыми папками G:\. Каждый запуск выполнялся с флагом --delete. Анализ бинарного файла показал, что написанный на Go код содержит все ключевые функции шифрования в пакете scorched-earth-ausfc.

Для каждого каталога, переданного в командной строке, шифровальщик выполняет полный рекурсивный обход без ограничения глубины. Код предусматривает возможность исключения определённых путей, однако в проанализированном образце такие исключения не были заданы. Шифрование затрагивает все файлы, которые не имеют расширения .prinzeugen и не являются временными рабочими файлами .<оригинальное_имя>.tmp.

Ключевая особенность - порядок обработки файлов. Шифровальщик сначала берёт самые недавно изменённые файлы, а в случае совпадения временных меток использует алфавитный порядок. Именно это делает угрозу особенно опасной: свежие файлы с наибольшей вероятностью находятся в активном использовании - открытые документы, текущие базы данных, только что сохранённые проекты или архивы электронной почты. Вероятность наличия актуальной резервной копии для таких файлов минимальна, что максимально давит на жертву, вынуждая её платить.

Процесс шифрования и защита от криминалистики

Шифрование выполняется несколькими рабочими процессами (goroutine) - по одному на каждое ядро процессора. Каждая goroutine вызывает функцию шифрования отдельного файла, которая работает в три этапа. Сначала создаётся и шифруется временная копия с расширением .prinzeugen.tmp. Затем временный файл переименовывается в окончательное имя (например, document.docx.prinzeugen). Если установлен флаг --delete, шифровальщик проверяет, что зашифрованный файл может быть расшифрован с помощью функции VerifyEncryptedWithKey, и только после этого удаляет оригинал.

В исследованном образце отсутствует какой-либо код для создания файла с запиской вымогателей - ни текстового, ни HTML, ни любого другого. Это сознательный шаг, который снижает количество криминалистических следов на диске жертвы и усложняет автоматическое обнаружение.

Шифровальщик использует ChaCha20-Poly1305 (AEAD) с 32-байтовым мастер-ключом, случайными IV для каждого файла, трёхступенчатой функцией формирования ключа (Argon2id -> SHA-256 -> HKDF-SHA256), шифрованием блоками по 1 МБ, контрольной суммой SHA-256 и пользовательским заголовком файла с байтами CHV1.

Перед завершением работы программа принимает меры для затруднения криминалистического анализа и восстановления данных. Она обнуляет жёстко закодированный ключ шифрования и вызывает сборщик мусора, чтобы ключ не сохранялся в оперативной памяти, после чего удаляет саму себя. Самоудаление выполняется через cmd.exe с помощью трюка с задержкой ping, что даёт основному процессу время завершиться до выполнения команды del. Таким образом, криминалистический след сводится к минимуму: анализ памяти не позволяет восстановить ключ, а бинарный файл не остаётся на диске после выполнения.

Инфраструктура и дополнительная активность

В среде, атакованной Prinz Eugen, эксперты также зафиксировали использование легитимного инструмента удалённого управления RemotePC для запуска PowerShell-загрузчиков и развёртывания дополнительных нагрузок. Эти нагрузки загружались с адреса 212.80.7[.]74, который на момент анализа оставался онлайн и содержал административную панель. По всей видимости, этот IP выступает в роли командного сервера (C2), а дополнительные полезные нагрузки являются удалёнными троянами (RAT) для кражи информации и её эксфильтрации.

Злоумышленник также создал учётную запись администратора с паролем germania (что означает "Германия" на латыни и итальянском). Это же имя, Germania, ранее использовалось оператором на криминальных форумах как псевдоним для вымогательства за несколько месяцев до появления Prinz Eugen. Таким образом, RDP стал точкой входа, а RemotePC и пользовательская учётная запись - механизмами закрепления.

Инфраструктурный кластер включает три домена, разрешавшихся в тот же IP: stndrdbnk.cc (типоквоттинг Standard Bank), g-captchafestung.sbs (подозрительный сайт с ловушкой ClickFix) и festung-e.duckdns.org (динамический DNS). Два из трёх доменов содержат слово "Festung" - немецкое слово "крепость", что соответствует немецкой тематике, прослеживающейся в бинарном файле (название крейсера, пароль germania, пакет scorched-earth-ausfc).

К концу мая 2026 года хост был очищен: порт 443 продолжал отвечать, но возвращал лишь короткую заглушку, административная панель исчезла, CAPTCHA-домен перестал отдавать что-либо, кроме {“ok”:true}, а DNS-запись типоквоттинга была удалена. Такая же картина наблюдается и в более ранних операциях: злоумышленник демонтирует свою инфраструктуру после каждой кампании.

Атрибуция

Наиболее весомые публичные данные связывают Prinz Eugen с оператором под псевдонимом ROOTBOY. Атрибуция основана на двух согласующихся направлениях: южноафриканские СМИ, освещающие взлом Standard Bank, называют ROOTBOY как лицо, опубликовавшее данные на форуме DarkForums; общедоступные трекеры порталов утечек указывают единственного аффилированного лица для Prinz Eugen - ROOTBOY.

История этого псевдонима включает продажу баз данных Vantage Finance (июль 2025), поставщика ПО для автошкол в США и Канаде (сентябрь 2025) и бреши 700Credit (ноябрь 2025, около 8,4 млн записей с номерами социального страхования). Вся эта деятельность велась под теми же контактами TOX ID, что и текущая кампания. Строка "germania", восстановленная из бинарного файла, совпадает с псевдонимом вымогательства, который ROOTBOY использовал на форумах за несколько месяцев до Prinz Eugen. Это прямое связующее звено между реверс-инжинирингом и известным продавцом данных.

На текущий момент наиболее вероятно, что действия выполняются одним лицом, повторно использующим один и тот же ник, TOX ID и немецкую тематику. Два оговорки: публичные трекеры называют ROOTBOY "аффилированным лицом", что может указывать на многоучастниковую структуру, а создание собственного шифровальщика на Go предполагает как минимум отдельного разработчика.

Жертвы и модель вымогательства

Набор жертв выборочен и охватывает разные страны и сектора. Самая крупная - Standard Bank Group (ЮАР) с эксфильтрацией около 1,2 ТБ данных (примерно 154 млн строк SQL), трёхнедельным временем пребывания в сети, требованием 1 BTC, отказом от выплаты и ежедневными утечками фрагментов данных. Вторая жертва - французская организация Transitions Pro Centre Val de Loire (сотни гигабайтов зашифрованы и выкрадены). Ранее через того же оператора пострадали 700Credit и другие компании.

Модель давления проста: похитить данные, зашифровать среду, затем использовать портал утечек и прямые каналы связи для принуждения к оплате. Характерные черты - продолжительное пребывание в сети (до трёх недель), боковое перемещение через корпоративные приложения (SharePoint, OneDrive, Power Apps, Jira и др.), злоупотребление легитимными RMM-инструментами и ручное создание резервной учётной записи администратора.

Выводы

Prinz Eugen представляет собой интересное пополнение экосистемы угроз благодаря технической проработке и осознанным поведенческим решениям. Шифровальщик написан на Go, ориентирован на файлы с наивысшим давлением, верифицирует зашифрованный вывод, удаляет оригиналы по команде и минимизирует криминалистические следы. Отсутствие записки на диске - тактика, набирающая популярность среди организованных вымогателей: перемещение переговоров целиком во внешние каналы сокращает количество артефактов и затрудняет автоматическое обнаружение фазы вымогательства.

Использование легитимного RMM-инструментария (RemotePC) для закрепления и бокового перемещения соответствует общей тенденции злоупотребления доверенным программным обеспечением для маскировки в корпоративном трафике. В сочетании с ручным созданием учётных записей это указывает на ручной стиль работы оператора, владеющего техниками "живущего вне земли" (LOTL). Согласно анализу инцидента, продукты класса Endpoint Protection и EDR способны блокировать подобное поведение на основе поведенческих детекций, а механизмы автоматического отката шифрования позволяют восстанавливать затронутые файлы без выплаты выкупа.

Индикаторы компрометации

IPv4

  • 212.80.7.74

Domains

  • festung-e.duckdns.org
  • g-captchafestung.sbs
  • stndrdbnk.cc

Onion Domains

  • 6cudc5cqa2bjpwdhcwm2lj6dbqejjjqzeo6ipwvmbazr6cgu7vfk3dad.onion
  • prinzfkbjiazbrur4mjje6mntjc4vydx3iatkkzycufoylqcoo4y7pqd.onion

URLs

  • https://212.80.7.74/serverscan.ps1
  • https://212.80.7.74/stager/mini
  • https://212.80.7.74/stager/ps1

Emails

  • prinzeugen@mail2tor.co
  • standardbankcc@cock.li

TOX

  • 496187425B2944D73FBB17CAF3F9FD569B9ED3A08A497A8314CB4F27A51 E65081ACEE1E22F21

BTC

  • bc1q2ztpcvqdaptej6uu2ywt9mrlatx6envu34rf0v

SHA256

  • 686213cc11d36af764de824801bced9366dfca3823fe0d51b752f74149bcf1f4

Комментарии: 0