Зловещий дуэт: HellCat и Morpheus связаны общим кодом рансомваре

Исследования показывают тревожную связь между двумя новыми игроками в мире кибервымогательства – HellCat и Morpheus. Анализ, проведенный компанией SentinelOne, обнаружил, что эти две группы, появившиеся в октябре и декабре 2024 года соответственно, используют идентичный код в своих вредоносных программах. Единственные различия между их «продуктами» заключаются в специфических данных жертвы и контактных данных злоумышленников. Эти выводы основаны на артефактах, загруженных в VirusTotal одним и тем же пользователем в конце декабря 2024 года. Джим Уолтер, исследователь безопасности из SentinelOne, поделился результатами отчета с The Hacker News.
Зловещий дуэт: HellCat и Morpheus связаны общим кодом рансомваре
Изображение носит иллюстративный характер

Оба варианта вредоносного ПО представляют собой 64-битные исполняемые файлы, требующие указания пути в качестве входного аргумента. Примечательно, что они оба настроены на исключение папки \Windows\System32 из процесса шифрования, а также имеют идентичные списки исключений файловых расширений, включающие.dll,.sys,.exe,.drv,.com . Зашифрованные файлы не меняют свои расширения. Для генерации ключей и шифрования файлов применяется Windows Cryptographic API и алгоритм BCrypt. Помимо шифрования данных и оставления идентичных записок с требованием выкупа, не было зафиксировано никаких иных модификаций системы, таких как изменение обоев или механизмов сохранения доступа.

Вероятно, общая кодовая база указывает на использование единого «конструктора» вредоносных программ, доступного для аффилированных лиц обеих групп. Подобный подход свидетельствует о все более децентрализованной модели киберпреступности, где на передний план выходят небольшие и гибкие группы. Эти выводы подтверждаются компанией Trustwave, которая отмечает, что децентрализация вызвана сбоями в работе крупных кибергруппировок.

Примечательно, что декабрь 2024 года стал рекордным по количеству атак с применением программ-вымогателей: было зафиксировано 574 случая. Лидерами среди киберпреступников стали FunkSec (103 атаки), Cl0p (68 атак), Akira (43 атаки) и RansomHub (41 атака). Эта статистика, предоставленная NCC Group, под руководством Яна Ашера (заместитель директора по операциям разведывательных данных и инновационным сервисам), подчеркивает нетипичную активность в декабре, который обычно считается спокойным месяцем. Увеличение активности новых и агрессивных групп, таких как FunkSec, предполагает турбулентную обстановку в кибербезопасности в 2025 году.

Таким образом, одновременное появление и общая кодовая база HellCat и Morpheus является тревожным звонком. Использование общих аффилированных лиц и, возможно, единого «конструктора» вымогательских программ демонстрирует растущую изощренность киберпреступников. В 2025 году нас ожидает увеличение количества кибератак и появление новых угроз, и поэтому необходимо сохранять бдительность и постоянно повышать уровень кибербезопасности.


Новое на сайте

19857Острова как политический побег: от Атлантиды до плавучих государств Питера Тиля 19856Яйца, которые спасли предков млекопитающих от худшего апокалипсиса на Земле? 19855Могут ли омары чувствовать боль, и почему учёные требуют запретить варить их живыми? 19854Премия в $3 млн за первое CRISPR-лечение серповидноклеточной анемии 19853Почему сотрудники игнорируют корпоративное обучение и как это исправить 19852Тинтагель: место силы Артура или красивая легенда? 19851Голоса в голове сказали правду: что происходит, когда галлюцинации ставят диагноз точнее... 19850Куда исчезает информация из чёрных дыр, если они вообще исчезают? 19849Чёрная дыра лебедь Х-1 бросает джеты со скоростью света — но кто ими управляет? 19848Что увидели фотографы над замком Линдисфарн — и почему они закричали? 19847Почему антисептики в больницах могут создавать устойчивых к ним микробов? 19846Правда ли, что курица может жить без головы? 19845Как Оскар Уайльд использовал причёску как оружие против викторианской морали? 19844Назальный спрей против всех вирусов: как далеко зашла наука 19843«Я ещё не осознал, что мы только что сделали»: первая пресс-конференция экипажа Artemis II
Ссылка