Специалисты по информационной безопасности зафиксировали атаку программы-вымогателя, характерную для групп Dharma (известной также как CrySiS) и Phobos, работающих по модели Ransomware-as-a-Service (RaaS, предоставление вымогательского ПО как услуги). Инцидент примечателен крайне коротким временем развития: от входа злоумышленника на сервер до запуска шифровальщика прошло менее четырёх минут. При этом компрометация веб-сервера стала возможна благодаря уже имевшимся у злоумышленника учётным данным, а не в результате эксплуатации уязвимости.
Описание
Событие произошло 1 апреля 2026 года. В 18:09:44 UTC злоумышленник с IP-адресом 141.98.83[.]86, принадлежащим панамскому провайдеру, выполнил успешный вход на веб-сервер через удалённый сервис. Аутентификация прошла по протоколу Type 3 (сетевой вход) с использованием легитимных учётных данных локальной учётной записи. Предшествующих неудачных попыток входа зафиксировано не было. При этом предварительный анализ смежных IP-адресов показал, что злоумышленники из того же интернет-провайдера уже с 18 февраля 2026 года периодически входили в различные устройства, используя те же локальные учётные данные. Это указывает на то, что атакующие могли заранее скомпрометировать учётные записи и действовали согласно долгосрочному плану.
После получения доступа злоумышленник развернул типовой набор инструментов для кражи учётных данных. В память системы были загружены утилиты mimikatz, LaZagne и более 20 инструментов от NirSoft. С их помощью были извлечены хеши паролей из процесса LSASS (служба подсистемы локального органа безопасности), а также сохранены критические ветви реестра: SAM, SYSTEM и SECURITY. Предоставленный анализ логов показал, что злоумышленник вручную открыл файлы Passwords.txt, NTLM.txt и Result.txt в Блокноте - эта проверка подтвердила, что сбор учётных данных завершён успешно перед запуском вымогателя. Таким образом, кража учётных данных являлась не просто вспомогательной задачей, а отдельной целью атаки.
Перед активацией шифровальщика злоумышленник обеспечил себе закрепление в системе. Он записал ключ Run в ветку реестра HKCU…\Run\nemesys, указывающий на запуск исполняемого файла из случайно сгенерированной папки в каталоге AppData. Затем программа nemesys.exe извлекла содержимое защищённого паролем SFX-архива (самораспаковывающийся архив) и перезапустилась уже из этого постоянного расположения через процесс dllhost.exe.
Следующим шагом стало отключение средств защиты. Утилита DC.exe, запущенная с правами SYSTEM, вывела из строя антивирус Windows Defender. Кроме того, были изменены настройки групповой политики, что сделало отключение защиты постоянным для всей сети. С этого момента система осталась без какого-либо мониторинга.
Для быстрого индексирования файлов перед шифрованием злоумышленник использовал утилиту Everything.exe. После этого была отключена служба теневого копирования томов (VSS), чтобы жертва не могла восстановить файлы из предыдущих версий. С помощью PowerShell были принудительно остановлены все виртуальные машины Hyper-V и отмонтированы образы дисков. Это предотвратило корректное завершение работы и возможность восстановления. Программа nemesys.exe 77 раз успешно применила привилегию SeTakeOwnershipPrivilege (получение права собственности на файлы), что позволило зашифровать защищённые объекты.
Файлы были зашифрованы, а на рабочий стол выведена записка с требованием выкупа. Текст записки практически идентичен тем, что используются кампаниями Dharma и Phobos. Эти группы-операторы RaaS традиционно нацелены на медицинские учреждения, государственные организации и малый бизнес. Основной вектор проникновения в таких атаках - использование удалённых сервисов с компрометированными учётными данными.
Полное время от первого входа злоумышленника до завершения шифрования составило 3 минуты 25 секунд. За этот промежуток были не только зашифрованы данные, но и получен доступ к критическим учётным записям. Признаков эксфильтрации (выгрузки) данных в ходе инцидента не обнаружено.
Для выявления подобной активности специалисты рекомендуют настроить поведенческий мониторинг обращений к процессу LSASS и критическим ветвям реестра, хранящим учётные данные. Также необходимо ограничить сетевой доступ к удалённым портам и общим папкам, поскольку именно эти методы (TTP, тактики, техники и процедуры) являются стандартными для групп, использующих программы-вымогатели Dharma и Phobos. Данный случай демонстрирует, что атакующие могут длительное время сохранять доступ к инфраструктуре, используя скомпрометированные учётные записи, и лишь после накопления достаточных привилегий переходить к финальной стадии атаки. Установка многофакторной аутентификации для всех удалённых подключений и регулярный аудит учётных записей с привилегиями остаются ключевыми мерами снижения риска подобных инцидентов.
Индикаторы компрометации
IPv4
- 141.98.83.86
- nemesys@onionmail.org
SHA256
- 1d82cc39cb7e50e81d684ae805ee9b39051c4ff0aef2bcf16bf7c1a1b87cc5f7
- 5bbe2404ab9222d4af7674d39339cc5bc1f45f50ff67f89c8f87f6b05d8aff14
- 6e37a054bd7c49b233cace747951911f320bd43be8a79ce455b97403c2f7de2c
- 78f32cd44bc9b814d4c083695fe7f032255f80e3affe4944d27772d422dfd19f
- c576f7f55c4c0304b290b15e70a638b037df15c69577cd6263329c73416e490e
- c88ab9644a0e1ac4f20f7ded259de5482b7940b01dd98b046bce475de482011b
- d65ae5282b6aa4c4f93f4a0c7ec96b72bda24605c3457fa98fccc65dc48886ff