Новый шифратор LockBit Green заимствует код у Conti

Новый шифратор LockBit Green заимствует код у Conti

Новый шифратор LockBit Green заимствует код у Conti

Грозный вымогатель вновь изменил свой шифратор. Анализ образцов вариации LockBit Green показал, что ее создатели воспользовались утечкой исходных кодов сгинувшего Conti.

Вредонос LockBit обновляет свой шифратор далеко не первый раз. Изначально код был кастомный, но по мере развития проекта в него вносились изменения, пока не появился LockBit 3.0 (LockBit Black) с шифратором на основе исходников BlackMatter.

По данным Group-IB, в настоящее время шифровальщик LockBit возглавляет список киберугроз этого класса. О новом приобретении одноименного RaaS-сервиса (Ransomware-as-a-Service, вымогатель как услуга) — версии Green — первой узнала команда аналитиков VX-Underground.

После ее твита ИБ-исследователи начали искать образцы на VirusTotal и в других аналогичных источниках. Одну из таких находок изучил аналитик, известный в Twitter как CyberGeeksTech, и пришел к выводу, что шифратор LockBit Green позаимствован у Conti.

ИБ-компания PRODAFT тоже расшарила хеши нескольких семплов вместе с новым Yara-правилом. Экспертам, по свидетельству BleepingComputer, удалось также выявить пять жертв новобранца.

Тестирование образца LockBit Green из коллекции PRODAFT подтвердило сходство шифратора с кодом Conti. Прежней осталась лишь записка с требованием выкупа.

 

Специалисты BleepingComputer также обнаружили еще одно приметное изменение: вместо .lockbit к имени зашифрованных файлов теперь добавляется произвольное расширение (случайный набор букв и цифр).

Почему RaaS-сервис LockBit решил сменить исправно работающий шифратор, доподлинно неизвестно. В PRODAFT полагают, что одной из причин может являться удобство для бывших участников группировки Conti: по наблюдениям, версия Green пришлась им по вкусу.

Летом прошлого года преступный синдикат, которому на Западе склонны приписывать российские корни, свернул свои операции из-за повышенного внимания со стороны ИБ-сообщества и правоохраны. Внутренняя переписка и коды Conti, включая шифратор, были слиты в Сеть, кибербанда распалась, а исходники подхватили конкуренты.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Нейросети на службе APT-групп: всплеск активности фишинга и ИИ-вредоносов

Во втором квартале 2025 года эксперты департамента киберразведки Positive Technologies зафиксировали заметный рост активности как киберпреступных группировок, так и хактивистов против российских компаний. Основным способом проникновения по-прежнему остаётся фишинг — от стандартных схем до атак нулевого дня.

Отдельная тенденция — всё больше вредоносных файлов создаётся с помощью нейросетей: используя доступные AI-сервисы, злоумышленники быстро модифицируют модули, чтобы обходить привычные средства защиты.

В отчёте PT ESC TI приводятся примеры атак. Так, группировка TA Tolik рассылала письма с архивами, в которых «официальный документ» оказывался на деле скриптом.

Он создавал задачи в планировщике, вносил вредоносный код в реестр Windows и загружал нагрузку прямо в оперативную память. Такой подход затрудняте обнаружение атаки — код не хранится в явном виде и активируется только во время выполнения.

Sapphire Werewolf распространяла вредоносные документы через бесплатный сервис передачи больших файлов. Перед запуском они проверяли, не оказались ли в песочнице для анализа, и завершали работу при подозрении. Группа PhaseShifters тоже адаптировала вредонос под окружение жертвы, меняя параметры запуска в зависимости от наличия средств защиты. Их письма шли от имени Минобрнауки.

Не остались в стороне и хактивисты. Сообщество Black Owl провело кампанию, приуроченную к транспортно-логистическому форуму, создав фальшивые сайты якобы от имени организаторов и распространяя через них вредонос.

По словам специалистов Positive Technologies, хактивисты часто взламывают небольшие сайты — онлайн-магазины, блоги, региональные порталы — чтобы размещать там пропаганду, подменять страницы или внедрять код для дальнейших атак. Иногда такие ресурсы становятся частью сложных фишинговых цепочек или продаются на теневых площадках.

Эксперты напоминают: даже небольшие компании и малопосещаемые сайты могут стать целью атаки, а фишинг остаётся самым популярным и опасным способом проникновения.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru