Вымогатель Nova атаковал 180 компаний в 38 странах: анализ и эмуляция атаки

ransomware

Операция Nova работает по модели вымогатель-как-услуга (RaaS). К июлю 2026 года она поразила около 180 организаций в 38 странах. Чаще всего жертвами становятся технологические компании, производители, медицинские учреждения, учебные заведения и профессиональные сервисы. Вымогатель использует двойную схему: файлы шифруются, а украденные данные публикуются на специализированном сайте, если жертва не выполняет требования. Данные о пострадавших компаниях также размещаются на отдельном сайте утечек, что усиливает давление. Широкий охват позволяет предположить, что операторы не выбирают конкретные цели, а атакуют всех, кто может заплатить.

Описание

Операция появилась в начале 2025 года под названием RALord, затем переименовалась в Nova. По заявлению операторов, смена имени произошла после отказа от сотрудничества с группировкой RAWorld. Некоторые публикации связывают Nova с исходным кодом вымогателя Babuk, который утёк в 2021 году, однако эта связь не подтверждена. Вымогатель продаётся другим преступным группам по модели RaaS, что позволяет масштабировать атаки и привлекать множество партнёров.

Как показал анализ AttackIQ, Nova использует многослойную стратегию уклонения от защиты. Вредоносная программа проверяет список запущенных процессов и сравнивает его со списком известных инструментов анализа, отладки и мониторинга. Если такая программа обнаруживается, вымогатель немедленно прекращает работу, чтобы не попасть в руки исследователей. Кроме того, Nova отключает встроенный антивирус Windows, меняя его настройки через системные инструменты. Она останавливает службы безопасности, изменяет параметры реестра и добавляет папки в список исключений, чтобы файлы не проверялись. Всё это делается автоматически в течение нескольких секунд после запуска. Такой подход позволяет вредоносной программе оставаться незамеченной на ранних этапах.

Для уничтожения следов атаки Nova очищает журналы событий Windows, используя несколько встроенных механизмов. Это происходит через PowerShell-команды, а также с помощью системной утилиты для работы с журналами. Кроме того, вымогатель удаляет теневые копии томов - резервные снапшоты, которые позволяют восстановить файлы после шифрования. Из-за этого администраторы часто не могут вернуть данные с помощью стандартных средств Windows. После завершения шифрования Nova добавляет к файлам случайное расширение, генерируемое для каждой сборки, и оставляет записку с требованиями. Затем вредоносная программа удаляет свой исполняемый файл, чтобы затруднить расследование.

Nova использует гибридную схему шифрования: сами файлы защищаются симметричным алгоритмом, а ключи - асимметричным. Такой подход применяется во многих вымогателях, поскольку он быстр и одновременно гарантирует, что расшифровать данные можно только после получения ключа от операторов. По оценке аналитиков, подобная схема шифрования является стандартом для современных вымогателей. При этом некоторые типы файлов пропускаются, чтобы не нарушить работу системы. В ходе анализа также выяснилось, что Nova пытается отключить облачную защиту Windows, которая проверяет репутацию программ, но из-за ошибки в коде часть изменений не применяется. Это немного снижает эффективность вымогателя, но не делает его безопасным.

Отдельно стоит отметить, что Nova позволяет партнерам настраивать атаку через параметры командной строки. Можно, например, зашифровать только определенную папку, отключить антивирусные продукты или удалить логи. Такая гибкость делает вымогателя более опасным, поскольку каждое нападение может отличаться от предыдущего.

Из-за широкого географического охвата и отсутствия выбора целей Nova представляет угрозу для любых организаций, независимо от их размера. Двойное вымогательство усиливает давление: даже при наличии резервных копий жертва рискует утечкой конфиденциальных данных, а затем регуляторным и репутационным ущербом. Кроме того, в публичных утечках могут оказаться персональные данные клиентов и партнёров, что создаёт дополнительные юридические риски.

Для защиты от Nova компаниям следует регулярно обновлять операционные системы и антивирусные продукты. Также нужно использовать многофакторную аутентификацию для доступа к важным системам. Ограничение прав администраторов не позволит вредоносной программе отключить защиту от имени пользователя с полными полномочиями. Резервные копии стоит хранить в изолированном хранилище и периодически проверять возможность восстановления. Полезно контролировать настройки Windows Defender, поскольку вымогатель может изменить их без ведома администратора. Особое внимание следует уделить аудиту журналов событий и мониторингу процессов, которые пытаются отключить защиту.

Специальная эмуляция атаки, разработанная для проверки защитных механизмов, воспроизводит цепочку действий Nova без нанесения вреда реальным системам. Она исключает разрушительные операции, чтобы тестирование можно было проводить в действующей инфраструктуре. Эмуляция создана на основе реального вредоносного кода, но без деструктивных функций. Это позволяет безопасно проверить, обнаружат ли средства защиты подготовительные этапы атаки, такие как отключение антивируса и удаление теневых копий. Такой подход помогает выявить пробелы в обнаружении и реагировании, а также скорректировать настройки до того, как произойдет реальный инцидент. Аналитики подчеркивают, что проверка защиты против реальных сценариев - важная часть снижения риска.

Nova продолжает расширять географию и отраслевой охват, а модель RaaS делает её доступной для множества преступных групп. Регулярное тестирование защитных механизмов против таких угроз становится необходимым условием для поддержания безопасности бизнеса. Компании, которые не проверяют свои системы на устойчивость к подобным атакам, рискуют столкнуться с простоем, утечкой данных и значительными финансовыми потерями.

Индикаторы компрометации

SHA256

  • 1231d0b6cbba77151037fc117bcfbf9406e127e86407c1728a478a7a628bc4f3

Комментарии: 0