Зловещий дуэт: HellCat и Morpheus связаны общим кодом рансомваре

Исследования показывают тревожную связь между двумя новыми игроками в мире кибервымогательства – HellCat и Morpheus. Анализ, проведенный компанией SentinelOne, обнаружил, что эти две группы, появившиеся в октябре и декабре 2024 года соответственно, используют идентичный код в своих вредоносных программах. Единственные различия между их «продуктами» заключаются в специфических данных жертвы и контактных данных злоумышленников. Эти выводы основаны на артефактах, загруженных в VirusTotal одним и тем же пользователем в конце декабря 2024 года. Джим Уолтер, исследователь безопасности из SentinelOne, поделился результатами отчета с The Hacker News.
Зловещий дуэт: HellCat и Morpheus связаны общим кодом рансомваре
Изображение носит иллюстративный характер

Оба варианта вредоносного ПО представляют собой 64-битные исполняемые файлы, требующие указания пути в качестве входного аргумента. Примечательно, что они оба настроены на исключение папки \Windows\System32 из процесса шифрования, а также имеют идентичные списки исключений файловых расширений, включающие.dll,.sys,.exe,.drv,.com . Зашифрованные файлы не меняют свои расширения. Для генерации ключей и шифрования файлов применяется Windows Cryptographic API и алгоритм BCrypt. Помимо шифрования данных и оставления идентичных записок с требованием выкупа, не было зафиксировано никаких иных модификаций системы, таких как изменение обоев или механизмов сохранения доступа.

Вероятно, общая кодовая база указывает на использование единого «конструктора» вредоносных программ, доступного для аффилированных лиц обеих групп. Подобный подход свидетельствует о все более децентрализованной модели киберпреступности, где на передний план выходят небольшие и гибкие группы. Эти выводы подтверждаются компанией Trustwave, которая отмечает, что децентрализация вызвана сбоями в работе крупных кибергруппировок.

Примечательно, что декабрь 2024 года стал рекордным по количеству атак с применением программ-вымогателей: было зафиксировано 574 случая. Лидерами среди киберпреступников стали FunkSec (103 атаки), Cl0p (68 атак), Akira (43 атаки) и RansomHub (41 атака). Эта статистика, предоставленная NCC Group, под руководством Яна Ашера (заместитель директора по операциям разведывательных данных и инновационным сервисам), подчеркивает нетипичную активность в декабре, который обычно считается спокойным месяцем. Увеличение активности новых и агрессивных групп, таких как FunkSec, предполагает турбулентную обстановку в кибербезопасности в 2025 году.

Таким образом, одновременное появление и общая кодовая база HellCat и Morpheus является тревожным звонком. Использование общих аффилированных лиц и, возможно, единого «конструктора» вымогательских программ демонстрирует растущую изощренность киберпреступников. В 2025 году нас ожидает увеличение количества кибератак и появление новых угроз, и поэтому необходимо сохранять бдительность и постоянно повышать уровень кибербезопасности.


Новое на сайте

6026Искусственный интеллект на службе кибербезопасности: реальность CTF соревнований 6025Тайны поднебесной канализации: как работают туалеты в самолетах 6024Кто поборется за музыкальный Олимп: чего ждать от Brit Awards 2025? 6023Рик оуэнс: как изоляция вдохновляет на создание моды будущего в Париже? 6022Linux аудит на глубине системных вызовов с Sysdig 6020Docker и Python: почему виртуальное окружение — необходимость, а не прихоть 6019J-magic: «магический пакет» открывает бэкдор в маршрутизаторы Juniper 6018Триумф Charli XCX и возвращение легенд: обзор сенсационных номинаций Brit Awards 2025 6017Музыкальный пульс на сцене "SNL": 50 лет в ритме комедии и культуры 6016Может ли камень в мочевом пузыре достигать размера бейсбольного мяча? 6015LEEF: реальность или миф Великобритании использовать возобновляемую энергию? 6014Желтые бугры на теле: неожиданная расплата за мясную диету 6013Что таится в пепелище? Угроза селевых потоков после лесных пожаров в Лос-Анджелесе 6012Великолепная находка в Вустершире: клад римских монет раскрывает тайны эпохи Нерона