В начале 2026 года была зафиксирована многостадийная атака программы-вымогателя, которая развивалась в течение нескольких дней и задействовала исключительно легитимные инструменты. Злоумышленники проникли в инфраструктуру через скомпрометированные учётные данные для удалённого доступа (VPN), после чего провели внутреннюю разведку, повысили привилегии, переместились по сети, выгрузили данные и зашифровали файлы. Ни на одном из этапов не использовалось вредоносное ПО с известными сигнатурами - только штатные средства системы и официальные фреймворки для тестирования на проникновение. Такой сценарий отражает глобальный тренд: всё больше атакующих отказываются от собственных эксплойтов в пользу инструментов, которые сложно отличить от обычной активности администраторов.
Описание
Число инцидентов с программами-вымогателями продолжает расти. Только за май 2026 года было зарегистрировано 698 атак - на 48% больше, чем в мае 2025-го. Как показывают исследования, ландшафт угроз существенно изменился: после полицейских операций против крупных группировок (LockBit и других) лидеры рынка вымогателей уступили место множеству мелких коллективов. Теперь цепочка атаки часто состоит из специализированных участников: одни продают доступ к уже скомпрометированным сетям (так называемые брокеры начального доступа), другие разрабатывают инструменты для шифрования, третьи выполняют саму операцию. Такая фрагментация делает тактику злоумышленников менее предсказуемой.
Атака, о которой идёт речь, продолжалась четыре дня и состояла из четырёх этапов. На первый день пришлись получение доступа и внутренняя разведка. Злоумышленник, используя украденные логин и пароль от VPN, проник в сеть компании и начал сканировать внутренние ресурсы: проверял открытые порты, выявлял серверы и рабочие станции. Для этого он применил утилиту Nmap - легитимное средство сетевого аудита. Затем были предприняты попытки получить повышенные привилегии: атакующий обратился к контроллеру домена с запросом на репликацию данных каталога Active Directory - техника, известная как DCSync. Это позволило извлечь хеши паролей всех пользователей домена без непосредственного входа в их учётные записи. На этом этапе также фиксировалось массовое использование устаревшего протокола SMBv1, который давно признан небезопасным и позволяет злоумышленникам легче распространяться по сети.
Через два дня, на третий этап, активность резко усилилась. Злоумышленники начали боковое перемещение, применяя встроенные средства Windows: утилиту удалённого выполнения команд PSExec, инструментарий управления WMI и протокол удалённого рабочего стола RDP. Эти программы предназначены для администрирования, поэтому их запуск не выглядит подозрительным для систем, которые ищут только вредоносные файлы. Одновременно с этим были зафиксированы редкие исходящие соединения к внешним серверам, в том числе к инфраструктуре Vultr - популярного облачного провайдера. Анализ показал, что для связи с управляющим сервером атакующие использовали фреймворк Sliver - открытый инструмент для тестирования на проникновение. Он всё чаще встречается в реальных атаках как более скрытная альтернатива Cobalt Strike. Соединения носили характер "маячков" - периодических обращений к внешнему адресу, что характерно для работы командных каналов.
В тот же день произошла эксфильтрация данных. Система зафиксировала передачу более 200 мегабайт информации в облачное хранилище Wasabi - сторонний сервис, который ранее не использовался в инфраструктуре. Такая предварительная выгрузка данных перед шифрованием - признак тактики двойного вымогательства: злоумышленники грозят опубликовать похищенное, если жертва не заплатит. После завершения эксфильтрации, на четвёртый день, была запущена программа-вымогатель. Шифрование проводилось через протокол SMBv1 - устаревший и имеющий известные уязвимости, что позволило быстро зашифровать тысячи файлов на множестве систем. Этот протокол был активен в сети, несмотря на давние рекомендации по его отключению.
В ходе всей атаки система поведенческого анализа выявляла отклонения от нормальной активности на каждом этапе: резкий рост внутренних сканирований, необычные запросы к контроллеру домена, подозрительные исходящие соединения и передачу данных в незнакомые облачные сервисы. Однако, хотя обнаружение срабатывало своевременно, механизмы автоматической блокировки не были полностью развёрнуты на всех затронутых устройствах. Из-за этого атака смогла дойти до шифрования. Если бы реакция на ранние признаки была более быстрой - отключение скомпрометированных устройств, сброс учётных данных VPN, блокировка исходящих соединений - распространение вредоносной программы можно было остановить до того, как данные были выгружены и зашифрованы.
Этот случай наглядно демонстрирует, что полагаться только на поиск известных вредоносных файлов или сигнатур больше нельзя. Злоумышленники активно используют штатные инструменты системы и легитимные фреймворки, которые не воспринимаются антивирусами как угроза. Поведенческий анализ, ориентированный на отклонения в активности пользователей и устройств, позволяет заметить аномалии на самых ранних стадиях: необычное сканирование, подозрительное использование утилит администрирования, нехарактерные внешние подключения. Ключевой фактор успешной защиты - не столько обнаружение, сколько скорость реагирования. Задержка в несколько часов может стоить компании всех данных и остановки бизнеса. Регулярное обновление программного обеспечения, отключение устаревших протоколов (особенно SMBv1) и внедрение автоматических сценариев изоляции подозрительных узлов - минимальные меры, которые снижают риск подобных инцидентов.
Индикаторы компрометации
IPv4
- 137.220.59.55
- 38.27.106.117
- 38.27.106.123
- 38.27.106.128
Domain
- *.wasabisys.com
- safedata.s3.wasabisys.com
JA3 Fingerprint
- d6828e30ab66774a91a96ae93be4ae4c