Программы-вымогатели Interlock применили легитимный инструмент Volatility3 для кражи данных

ransomware

В марте 2026 года команда реагирования на инциденты Sophos Emergency Incident Response (EIR) завершила расследование атаки, в ходе которой группа Interlock использовала легитимный инструмент для анализа памяти Volatility3. Применение штатных средств в кибератаках становится устойчивой тенденцией, которую аналитики отмечают уже не первый год. В данном случае Volatility3 послужил злоумышленникам для извлечения учетных данных из памяти скомпрометированной системы.

Описание

Группировка Interlock, отслеживаемая аналитиками Sophos Counter Threat Unit (CTU) под именем GOLD EMBRACE, действует с сентября 2024 года. Она атакует организации по всему миру, однако основные цели сосредоточены в Северной Америке и Европе. В зоне особого внимания - объекты критической инфраструктуры, медицинские учреждения и образовательные организации. Interlock практикует двойное вымогательство: сначала похищает чувствительные данные, затем шифрует системы и угрожает опубликовать информацию на своем сайте, если жертва не выполнит требования. В отличие от многих других группировок, Interlock не работает по модели Ransomware-as-a-Service, то есть не сдает вредоносное ПО в аренду. Это небольшая команда, которая самостоятельно разрабатывает вредоносные программы и проводит атаки. В арсенале группы - собственная программа удаленного доступа NodeSnake и бэкдор на языке PHP для закрепления в системах под управлением Windows и FreeBSD.

В расследованном инциденте Volatility3 запускался на устройстве, которое стало первой точкой проникновения в сеть. Эта машина работала под управлением Windows 10 и была защищена сторонним продуктом, однако некоторые конечные точки вообще не имели активной защиты. По данным Sophos EIR, злоумышленники с помощью Volatility3 извлекли хеши паролей и сведения об учетных записях пользователей, включая кэшированные данные доменных авторизаций. Кроме того, для снятия образа памяти применялся еще один легитимный инструмент - WinPmem, предназначенный для криминалистического анализа. Владелец системы не использовал эти программы в своей деятельности, поэтому их появление явно указывало на вредоносную активность.

Атака началась с поиска программного обеспечения через интернет. Сотрудник организации искал приложение Dynamics 365 через сервис ChatGPT и перешел по ссылке на респектабельный сайт, который, как выяснилось позднее, был скомпрометирован. На странице сработала социальная инженерия ClickFix: пользователю показали поддельное сообщение, предлагавшее скопировать команду и вставить ее в окно "Выполнить". Выполнив инструкцию, сотрудник запустил вредоносный код, который скачал из интернета программу удаленного доступа NodeSnake. Этот троян устанавливался в автозагрузку и обеспечивал злоумышленникам постоянный доступ к устройству.

Первый этап занял около 25 минут: за это время атакующие закрепились в системе, добавив команду в реестр для автоматического запуска. На второй день они выполнили запросы к каталогу Active Directory, чтобы понять структуру прав пользователей и спланировать повышение привилегий. После этого злоумышленники использовали метод Kerberoasting: они запросили сервисные билеты из системы аутентификации, что позволило им получить пароли учетных записей, имеющих повышенные права. С помощью этих данных всего через 26 часов после начального доступа они переместились на контроллер домена, используя протокол удаленного рабочего стола.

На третий день, уже под учетной записью администратора домена, злоумышленники создали запланированное задание на сервере печати. Задание выполняло вредоносный файл через легитимную среду выполнения JavaScript, что позволяло сохранить скрытность. После этого группа получила доступ к облачным учетным данным, похитила конфиденциальные файлы и добавила в домен новые учетные записи администраторов. В довершение всего они отключили на конечных точках защитное программное обеспечение. В результате данные были выведены из сети, а организация потеряла доступ к своим гипервизорам, на которых работали виртуальные машины.

Расследование показало, что у заказчика не было актуальных резервных копий для восстановления, а документация по сети и опись активов отсутствовали. Это не предотвратило бы атаку, но значительно ускорило бы восстановление. В связи с инцидентом Sophos рекомендует всем организациям проверить, что на всех серверах и конечных точках установлены и правильно настроены средства обнаружения вторжений. Также важно регулярно проводить аудит политик безопасности и обновлять документацию по ИТ-инфраструктуре. Подобные рутинные меры позволяют быстрее выявлять нештатные действия и минимизировать последствия.

Interlock продолжает эволюционировать. Группировка быстро осваивает новые техники и использует свежие уязвимости: известно, что она применяла критическую уязвимость CVE-2026-20131 в продукте Cisco Firepower Management Center за две недели до официального уведомления производителя. Активное использование легитимных инструментов, таких как Volatility3 и WinPmem, подтверждает, что злоумышленники все чаще маскируют свои действия под обычную работу системных администраторов. Организациям стоит учитывать этот тренд при планировании защиты и мониторинга.

Индикаторы компрометации

Domain

  • browser-updater.com
  • voginc.com

URL

  • http://216.203.20.36/debug.log

Комментарии: 0