С апреля по июль 2026 года аффилиат (партнёр) программы-вымогателя Aurora атаковал более двадцати организаций в девяти странах. Его деятельность раскрылась случайно. Сетевой каталог, принадлежавший оператору, оказался доступен без пароля. В хранилище находились инструменты для взлома, журналы команд, переписка с ИИ-ассистентом и сам шифратор.
Описание
В каталоге, размещённом на сервере Linux, аналитики нашли полный набор данных с атак. Это учётные записи, результаты сканирования сети, слепки информации с серверов управления. Кроме того, там сохранились история команд и логи работы нейросетевого помощника для программистов. Злоумышленник использовал его для планирования действий. По этим записям удалось восстановить последовательность событий по каждому инциденту.
Как установили CloudSEK и TRM Labs, четыре жертвы из этого каталога позже появились на публичном сайте утечек Aurora. Извлечённые из шифратора ключи позволили проследить переговоры о выкупе и платежи в блокчейне. Выяснилось, что выплаты как минимум двух, а вероятно, четырёх жертв сходились в одну сеть отмывания средств. Такая схема указывает на существование общей инфраструктуры для вывода денег, а не на разрозненные операции.
Оператор работал по отработанной схеме. Сначала он получал доступ к корпоративной сети через уязвимые сервисы или украденные пароли. Затем он повышал привилегии до уровня администратора домена - центральной учётной записи, управляющей доступом в сети. Для этого применялись известные техники атак на службу каталогов Active Directory. После захвата домена злоумышленник собирал конфиденциальные данные, сжимал их и похищал. В некоторых случаях перед шифрованием он отключал резервные копии, чтобы осложнить восстановление.
Примечательно, что все этапы планировались с помощью ИИ-ассистента Cursor. Нейросеть помогала злоумышленнику генерировать инструкции на русском языке. Среди найденных материалов есть полная схема атаки на службы сертификации, подготовленная таким способом. При этом оператор полностью исключал из целей страны СНГ. Ни один сетевой адрес или домен, принадлежащий этим государствам, не встречается в списках целей за три месяца работы.
Сам шифратор написан на языке Zig - редкий выбор для вредоносного ПО. Обычно авторы используют Go или Rust. Zig удобен тем, что позволяет создавать автономные исполняемые файлы для разных операционных систем из одного набора кода. В данном случае существовали отдельные версии для Windows и для Linux/ESXi. ESXi - это платформа для управления виртуальными машинами. Версия для ESXi перед шифрованием принудительно останавливала все работающие виртуальные машины. Записку с требованием выкупа она встраивала в приветственный баннер, появляющийся при подключении к серверу. Это необычный способ доставки требования, он усложняет его обнаружение стандартными методами.
Жертвами становились компании из разных отраслей. Среди них производственные предприятия, пищевая промышленность, логистические операторы, финансовые и консалтинговые компании, производители товаров потребления. Крупнейшая группа - обрабатывающая промышленность. За ней следуют сельское хозяйство, фармацевтика и химическая промышленность. Наибольшее число атак пришлось на США. Некоторые организации уже значились на сайте утечек Aurora. Однако большинство были уведомлены о компрометации до публикации отчёта через национальные группы реагирования (CERT).
Финансовые следы указывают на то, что оператор действует не как посредник, продающий доступ другим преступным группам, а как самостоятельный аффилиат. Партнёр такого типа сам проводит атаки и получает долю от выкупа. В кошельке, который он указывал для платежей, на момент анализа находилось около семи биткоинов. Это больше, чем ожидалось бы после одной выплаты. Такая сумма говорит о накоплении средств от нескольких жертв. TRM Labs проследила движение средств. Платежи от жертв проходили через общие узлы консолидации, хотя первоначально разделялись на разные доли. Суммы распределялись неравномерно: в одном случае 35 на 65, в другом 21 на 79. Отсутствие фиксированной комиссии аффилиата подтверждается и данными из закрытых источников.
Защита корпоративной инфраструктуры, особенно службы каталогов Active Directory и серверов виртуализации, становится ключевой задачей для бизнеса. Организациям стоит регулярно обновлять программное обеспечение, использовать многофакторную аутентификацию, ограничивать права привилегированных учётных записей и контролировать необычную активность в сети. Вовремя обнаруженное проникновение способно предотвратить шифрование данных и утечку конфиденциальной информации.