Ssylka

Стремительный рост Qilin: 45 кибератак в апреле 2025 года с использованием вредоноса NETXLOADER

В апреле 2025 года группировка Qilin (также известная как Agenda) заняла лидирующую позицию среди операторов программ-вымогателей, проведя 45 успешных атак в первые недели месяца. Этот показатель превзошел активность других известных группировок, включая Akira, Play и Lynx.
Стремительный рост Qilin: 45 кибератак в апреле 2025 года с использованием вредоноса NETXLOADER
Изображение носит иллюстративный характер

Qilin впервые появилась на киберпреступной сцене в июле 2022 года. Недавно компания Halcyon обнаружила новую версию вредоносного ПО – Qilin.B, что свидетельствует о постоянном развитии инструментария группировки. Анализ статистики показывает значительный рост активности Qilin в 2025 году: если в период с июля 2024 по январь 2025 года ежемесячное количество жертв не превышало 23 компании, то в феврале 2025 года было зафиксировано 48 случаев компрометации, в марте – 44.

Второе место по активности занимает группировка RansomHub, атаковавшая 38 организаций финансового сектора в период с апреля 2024 по апрель 2025 года. Основными целями Qilin в первом квартале 2025 года стали компании из сферы здравоохранения, технологий, финансовых услуг и телекоммуникаций. Географически атаки сконцентрированы на организациях из США, Нидерландов, Бразилии, Индии и Филиппин.

Ключевым инструментом в арсенале Qilin является загрузчик NETXLOADER, обнаруженный в ноябре 2024 года. Этот.NET-базированный загрузчик защищен с Reactor версии 6, что существенно затрудняет его анализ. Исследование NETXLOADER было проведено командой Trend Micro, в состав которой вошли Джейкоб Сантос, Реймарт Ямбот, Джон Райнер Навато, Сара Перл Камилинг и Нельджорн Натаниэль Агуас.

NETXLOADER отличается высокой степенью обфускации кода. Он получает вредоносные полезные нагрузки с внешних серверов, таких как "bloglake7[.]cfd", и затем развертывает SmokeLoader и программу-вымогатель Agenda. Для обхода средств защиты NETXLOADER использует технику JIT-хукинга, применяет бессмысленные имена методов и внедряет обфускацию потока управления, что делает его устойчивым к анализу на основе строк.

Цепочка атаки Qilin начинается с получения первоначального доступа через скомпрометированные учетные записи или фишинг. После этого происходит развертывание NETXLOADER, который в свою очередь доставляет SmokeLoader. Последний проводит проверки на виртуализацию и наличие песочницы, завершает работу жестко закодированных процессов и устанавливает связь с командным центром для получения NETXLOADER. Финальным этапом является развертывание программы-вымогателя Agenda через рефлексивную загрузку DLL.

Вредоносное ПО Agenda специализируется на атаках доменных сетей, подключенных устройств, систем хранения данных и VCenter ESXi. Такой широкий спектр целей позволяет группировке Qilin эффективно компрометировать корпоративные инфраструктуры и максимизировать ущерб для жертв, увеличивая вероятность получения выкупа.


Новое на сайте

19151Готовы ли вы к эре коэффициента адаптивности, когда IQ и EQ больше не гарантируют успех? 19150Иранская группировка RedKitten применяет сгенерированный нейросетями код для кибершпионажа 19149Как новая волна голосового фишинга в стиле ShinyHunters обходит многофакторную... 19148Почему баски стали главными пастухами Америки: врожденный дар или расовый миф? 19147Бывший инженер Google осужден за экономический шпионаж и передачу секретов искусственного... 19146Насколько критичны новые уязвимости SmarterMail и почему их немедленное исправление... 19145Истинный контроль и природа человеческого мастерства: от учения эпиктета до современной... 19144Критические уязвимости нулевого дня в Ivanti EPMM активно эксплуатируются злоумышленниками 19143Почему биология и социальное давление толкают элиту на смертельный риск ради славы и... 19142Почему сотни энергетических объектов по всему миру остаются критически уязвимыми перед... 19141Возможен ли бесконечный полет дронов благодаря новой системе лазерной подзарядки? 19140Химический анализ впервые подтвердил использование человеческих экскрементов в римской... 19139Как искусственный интеллект AnomalyMatch всего за два дня обнаружил 1300 неизвестных... 19138Какие три стратегических решения директора по информационной безопасности предотвратят... 19137Почему обнаруженные в SolarWinds Web Help Desk критические уязвимости требуют...