Оператор LockBit: Лучшая страна для киберпреступника — Россия

Оператор LockBit: Лучшая страна для киберпреступника — Россия

Оператор LockBit: Лучшая страна для киберпреступника — Россия

Оператор программы-вымогателя LockBit в интервью исследователям Cisco Talos рассказал частично о киберпреступных операциях, используемых инструментах, о своих методах и излюбленных целях, а также порассуждал о причинах своего перехода «на тёмную сторону».

Вредоносы вроде LockBit за последние годы доставили немало проблем корпорациям. Вымогатели стали не только шифровать важные файлы, но и похищать конфиденциальную информацию, угрожая опубликовать её.

В интервью (PDF) команде Cisco Talos некий оператор LockBit, которого читателю представили как Алекса, рассказал о своём нелёгком ремесле и нюансах жизни киберпреступника.

Считается, что Алекс проживает в Сибири, а всему, что он умеет, он научился самостоятельно. Киберразведка, тестирование на проникновение (пентест), сетевая безопасность и тому подобное — всё это хакер освоил сам.

Также есть информация, что Алексу чуть за 30. Изначально он пробовал устроиться в обычную ИТ-компанию, однако «быстро разочаровался тем, что его не приняли в сообществе русскоязычных ИТ-специалистов».

В частности, как пишет Cisco Talos, рвения и предложения Алекса просто не учитывались руководством компании. Казалось бы, если тебя не ценят как ИБ-эксперта в российских компаниях, всегда можно податься в сферу поиска уязвимостей. Многие техногиганты обещают неплохие деньги за информацию о дырах в свои продуктах.

Однако оператор LockBit быстро отбросил иллюзии на этот счёт. По его словам, все эти корпорации пытаются любыми способами уйти от честной оплаты труда исследователя, который сообщил им об ошибках в коде.

Тем не менее увлечение киберпреступной деятельностью, судя по всему, носит для Алекса не только финансовый интерес. В интервью хакер упомянул, что хотел «проучить компании и показать им последствия, которые ждут, если грамотно не защищать свои данные».

А теперь самое интересное: Алекс назвал наиболее подходящую для киберпреступников страну. Ей оказалась Россия, поскольку атакованные организации в Европе и США платят гораздо быстрее.

ДМС с бэкдором: Malinsure атакует компании в России под видом страховщиков

Специалисты компании «Эфшесть/F6» обнаружили новую киберпреступную группировку Malinsure, которая атакует российские организации с помощью фишинговых писем и ранее неизвестного бэкдора SafeMostSSH. Приманкой служит добровольное медицинское страхование.

Активность выявили в июле 2026 года после обнаружения загруженных из России образцов зловреда.

Их названия были связаны с ДМС, а код, инфраструктура и тактики не совпали с инструментами известных группировок. Поэтому специалисты выделили кампанию в отдельный кластер Malinsure.

Одно из писем рассылалось от имени российской страховой компании с темой «Акция! ДМС со скидкой до 60% для родственников». Сообщение приходило с адреса Gmail и содержало файл «ДМС обновления.pdf». Ссылка внутри загружала вредоносный RAR-архив, замаскированный под изменения в страховой программе.

 

Другие приманки упоминали финансовые и топливно-энергетические компании. В инфраструктуре атакующих также обнаружились домены gosuslugi[.]email и minfin[.]support. Это может указывать на более широкий круг потенциальных целей, хотя «Эфшесть/F6» не утверждает, что все они уже подверглись атакам.

 

Особенно изобретательно Malinsure получает новые адреса управляющих серверов. Атакующие разместили на vc.ru публикацию об автозапчастях с двумя ссылками, якобы ведущими на PNG-файлы Google. Таких страниц не существовало: зашифрованные C2-адреса были спрятаны прямо внутри URL. SafeMostSSH декодировал ссылки и узнавал, куда обращаться за командами. Пост по запросу «Эфшесть/F6» удалили 12 августа.

Название бэкдора отражает его особенности: Safe от первого канала связи, Most — от упоминания telemost в домене, SSH — от основного протокола взаимодействия.

RSS: Новости на портале Anti-Malware.ru