Атаки з використанням програм-вимагачів продовжували відбуватися на рівні, близькому до пікового, у третьому кварталі цього року, під час якого нещодавно створена група RansomHub обігнала ветерана LockBit і стала загрозою номер один серед програм-вимагачів.
Аналіз даних із сайтів, що містять витоки програм-вимагачів, засвідчив, що зловмисники, які займаються розповсюдженням програм-вимагачів, заявили про 1255 атак у третьому кварталі 2024 року, що трохи менше, ніж 1325 у другому кварталі, проте загальна кількість атак продовжує зростати.

Малюнок 1. Заявлені атаки з використанням програм-вимагачів, здійснені зловмисниками, які експлуатують сайти витоку даних, 2023-2024 р.
Найбільшою подією в кварталі став спад LockBit, який раніше був домінуючим гравцем в екосистемі програм-вимагачів, заявивши про більш ніж утричі більшу кількість атак, ніж його найближчий конкурент Qilin у другому кварталі. Кількість атак LockBit, заявлених у третьому кварталі, становила 188, що менше за 353 атаки, заявлені у другому кварталі. LockBit став метою міжнародної правоохоронної операції в лютому 2024 року, що вплинуло на рівень його активності в першому кварталі цього року. До другого кварталу він, здавалося, повністю відновився, але не виключено, що операція призвела до втрати довіри серед афілітатів LockBit, особливо після того, як влада вказала, що вона зібрала інформацію, яка може ідентифікувати учасників угруповання.

Малюнок 2. Найчастіші атаки з використанням програм-вимагачів, заявлені в третьому кварталі 2024 р.
Найбільшу вигоду від занепаду LockBit отримав RansomHub, який став активним тільки в лютому 2024 року, але тепер це угруповання номер один за кількістю заявлених атак. RansomHub заявив про 191 атаку в третьому кварталі, порівняно з 75 у другому кварталі. Швидке зростання групи може бути пояснене її успіхом у залученні досвідчених партнерів для своєї операції з вимагання як послуги, яка, як повідомляється, пропонує більш привабливі умови, ніж конкуруючі компанії.
Ще однією групою, яка активізувала атаки, стала Qilin (вона ж Agenda), яка заявила про 140 нападів у третьому кварталі порівняно з 97 у другому кварталі.

Малюнок 3. Заявлені атаки LockBit і RansomHub, Q1-Q3 2024 р.
Знову було виявлено істотну різницю між загальними, публічно заявленими рівнями активності та активністю програм-вимагачів, розслідуваною Symantec. Хоча LockBit, як і раніше, посідав високе місце серед заявлених атак, на його частку припало всього 7% атак, розслідуваних Symantec у третьому кварталі. Хоча на RansomHub припало 15% публічно заявлених атак, він був відповідальний за третину атак, розслідуваних Symantec, що підтверджує повідомлення про те, що він наймає досвідчених афілійованих зловмисників із конкуруючих груп.

Малюнок 4. Співвідношення публічно заявлених атак і атак із використанням програм-вимагачів, розслідуваних Symantec, третій квартал 2024 р.
Інструменти подвійного призначення
Сьогоднішні атаки програм-вимагачів являють собою складні багатоетапні вторгнення, що включають розгортання безлічі інструментів і часто значну кількість ручних дій на клавіатурі з боку зловмисників. Аналіз найпоширеніших інструментів, які використовуються в атаках програм-вимагачів, дає деяке уявлення про бажані тактики, методи і процедури (TTP) серед дійових осіб програм-вимагачів на цей час.

Малюнок 5. Інструменти, що найчастіше використовувались для атак програм-вимагачів, січень-вересень 2024 р.
Ці інструменти в основному поділяються на чотири категорії:
Living off the Land: Утиліти, які є рідними для середовища Windows, які можуть бути використані зловмисником. Такі інструменти, як PsExec і WMI, можуть бути використані зловмисниками для горизонтального переміщення по мережах і виконання команд на віддалених машинах. PowerShell, тим часом, є потужним інструментом для написання скриптів, який може бути використаний для запуску команд, завантаження корисних даних, горизонтального переміщення і проведення розвідки.
Порушення захисту: Дедалі більше зловмисників використовують інструменти, які використовують техніку Bring Your Own Vulnerable Driver (BYOD). Зловмисники розгортають підписаний вразливий драйвер у цільовій мережі та використовують його для завершення роботи програмного забезпечення безпеки. Драйверам надається доступ до ядра, що означає, що їх можна використовувати для завершення процесів. У більшості випадків вразливий драйвер розгортається разом зі шкідливим виконуваним файлом, який використовує драйвер для подачі команд.
Віддалений робочий стіл/Віддалене адміністрування: Хоча ці програмні пакети використовуються законно для віддаленого адміністрування або технічної підтримки, зловмисники звертаються до них, оскільки вони фактично забезпечують бекдор-доступ до машини. Такі інструменти, як RDP, AnyDesk, Splashtop і ScreenConnect, часто використовуються зловмисниками, які займаються вимаганням.
Витік даних: Більшість угруповань програм-вимагачів здійснюють атаки з подвійним здирництвом, викрадаючи дані з мережі жертви до шифрування і використовуючи загрозу витоку цих вкрадених даних як додаткову форму впливу. Rclone є найбільш часто використовуваним інструментом ексфільтрації. Багато з пакетів віддаленого адміністрування, що використовуються суб’єктами програм-вимагачів, також мають можливості ексфільтрації.
Надійна екосистема
Зростання кількості операцій програм-вимагачів, таких як RansomHub і Qilin, які мають скласти конкуренцію LockBit, не є приємною новиною, оскільки це може зробити екосистему програм-вимагачів стійкішою і знизити ймовірність серйозних збоїв у разі, якщо домінуючий оператор буде заблокований або вийде з ладу.
Джерело: Ransomware: Threat Level Remains High in Third Quarter