Федеральное бюро расследований (ФБР), Агентство по кибербезопасности и инфраструктурной безопасности (CISA), Министерство здравоохранения и социальных служб (HHS) и многоштатный аналитический центр обмена информацией (MS-ISAC) выпустили совместное предупреждение о новой группе вымогателей Interlock, замеченной в атаках на организации Северной Америки и Европы с сентября 2024 года. Группа использует сложные методы социальной инженерии и двойной шантаж, что делает ее особенно опасной для предприятий и критической инфраструктуры.
Описание
Interlock действует по принципу финансовой мотивации, выбирая жертв исходя из удобного момента для атаки. В отличие от многих других групп, они проникают в системы через загрузку с легитимных, но скомпрометированных сайтов - так называемый drive-by download. Они также применяют технику ClickFix, при которой пользователей обманом заставляют запустить вредоносный скрипт под видом решения технической проблемы. После проникновения злоумышленники используют PowerShell для сбора информации, кражи учетных данных и продвижения по сети.
Особую опасность представляет их двойная схема вымогательства: сначала данные крадутся, а затем системы шифруются. Это увеличивает давление на жертв, поскольку отказ от выплаты может привести к утечке конфиденциальной информации. Interlock требует выкуп в биткоинах, а инструкции по оплате передаются только после прямого контакта с жертвой через Tor-браузер.
ФБР отмечает, что группа использует сложные инструменты, включая Cobalt Strike, AnyDesk и PuTTY, а также специализированные вредоносные программы, такие как Interlock RAT и NodeSnake RAT. Кроме того, злоумышленники применяют уязвимости в виртуальных машинах (VM), что может привести к серьезным сбоям в работе компаний.
Для защиты от Interlock эксперты рекомендуют несколько ключевых мер: внедрение DNS-фильтрации и межсетевых экранов, регулярное обновление ПО, сегментацию сетей для ограничения перемещения злоумышленников, а также строгую политику аутентификации с обязательным использованием MFA. Также важно обучать сотрудников распознаванию фишинговых атак и других методов социальной инженерии.
Группа уже успела нанести ущерб ряду организаций, и, по прогнозам, ее активность будет расти. Чтобы предотвратить масштабные инциденты, компании должны заранее укреплять свои системы и оперативно реагировать на подозрительную активность.
Эта угроза подтверждает, что киберпреступники постоянно совершенствуют свои методы, и только комплексный подход к безопасности может помочь организациям избежать серьезных последствий. Внимание к деталям, своевременное обновление защитных механизмов и обучение персонала - ключевые элементы эффективной защиты от Interlock и других групп вымогателей.