LokiLocker и BlackBit атакуют российский МСБ, обходят персидский интерфейс

LokiLocker и BlackBit атакуют российский МСБ, обходят персидский интерфейс

LokiLocker и BlackBit атакуют российский МСБ, обходят персидский интерфейс

Эксперты предупреждают об активизации в России программ-вымогателей LokiLocker и BlackBit. Треть всех жертв находятся в России. Вымогатели требуют до $100 тыс. за расшифровку. При этом быстро сворачиваются, если обнаруживают на компьютере персидский язык как основной.

Первые атаки программ-вымогателей из семейства LokiLocker зафиксировали весной 2022 года на Ближнем Востоке, хотя сам шифровальщик появился еще летом 2021 года. LokiLocker распространяется по партнерской программе RaaS (Ransomware-as-a-Service, “вымогательство как услуга”). Инциденты замечены уже по всему миру.

К атакам именно на российский бизнес злоумышленники подключали еще и новый “родственный” шифровальщик под брендом BlackBit, говорится в отчете экспертов цифровой криминалистики компании F.A.C.C.T. По своей функциональности он практически идентичен LokiLocker, основное отличие в нейминге: для зашифрованных файлов используется расширение .BlackBit.

Хакеры, взявшие на вооружение LokiLocker и BlackBit, не похищают у своих жертв данные и не выкладывают их на Data Leak Site (DLS) для дальнейшего шантажа. Но криминалисты F.A.C.C.T. изучили отчеты реагирования на инциденты и сторонние источники и выяснили, кого именно атакуют вымогатели.

Российский вектор в атаках LokiLocker и BlackBit прослеживается с весны 2022 года. Известно о 21 пострадавшей компании, а это — треть жертв по всему миру. Речь идет о малом и среднем бизнесе из сферы строительства, туризма и розничной торговли.

Начальная сумма выкупа колеблется от $10 тыс. до $100 тыс. (до 8 млн рублей). Финальный размер зависит от платежеспособности компании и количества ключей расшифровки, которые выкупает жертва. Для каждого зашифрованного хоста требуется свой оригинальный декриптор.

Эксперты обратили внимание на одну особенность — перед запуском вымогатель проверяет язык ввода. Если вредоносная программа находит на компьютере установленный персидский язык (Persian), то завершает работу.

Однако вопрос об атрибуции злоумышленников к конкретной стране до сих открыт. Некоторые исследователи убеждены, что атаки LokiLocker и BlackBit намеренно проводятся “под чужим флагом”, чтобы затруднить работу исследователям. Криминалисты F.A.C.C.T. не исключают интернациональный состав группы, хотя сама партнерская программа и первые версии программы-вымогателя изначально были созданы носителями именно персидского языка.

В среднем атака LokiLocker и BlackBit длится от суток до нескольких дней. Сначала злоумышленники используют скомпрометированные службы удаленного доступа (T1133) и, прежде всего, публично доступный терминальный сервер — RDP (Remote Desktop Protocol).

Для получения доступа к RDP-серверу атакующие могут применять как метод подбора пары “логин/пароль” (T1110), так и их покупку на даркнет-ресурсах у брокеров первоначального доступа.

Проникнув внутрь системы, взломщики стремятся закрепиться в сети и получить привилегированные учетные данные — для этого они используют популярную легитимную утилиту Mimikatz (T1003). В процессе разведки для оценки платежеспособности жертвы злоумышленники могут изучать на хостах файлы и документы, но не похищают их.

“Залив” программы-вымогателя в ИТ-инфраструктуру жертвы на Windows-системы проводится атакующими обычно вручную, почти всегда в выходной или праздничный день. Вымогатели стараются отключить антивирусные средства, используя легитимные утилиты (T1562.001).

Общаются киберпреступники с жертвами по электронной почте и Telegram. Если выкуп не приходит через месяц, а декрипторы не подключены, программа-вымогатель уничтожает все данные в скомпрометированной системе.

“В период геополитической напряженности российский бизнес все чаще подвергается кибератакам, среди которых в последнее время заметную роль стали играть программы вымогатели, ранее встречавшиеся в РФ крайне редко, например, тот же LokiLocker”, — замечает генеральный директор компании F.A.С.С.T. Валерий Баулин.

Несмотря на то, что партнеры LokiLocker и BlackBit не демонстрируют в своих атаках особо изощренных или инновационных методов, а сами программы-вымогатели хорошо известны многим средствам защиты, это не спасает жертв от шифрования данных. Успех атак во многом объясняется легкомысленным отношением бизнеса к защищенности своих внешних сервисов удаленного доступа, заключает эксперт.

Telegram мог бы стать неуязвимым для блокировок даже без интернета

Telegram теоретически смог бы обходить практически любые блокировки, включая отключение интернета, если в мессенджере когда-нибудь появится поддержка Mesh-сети. С таким предположением выступил эксперт по информационной безопасности и председатель совета по противодействию технологическим правонарушениям КС НСБ Игорь Бедеров.

По его словам в разговоре с «Газетой.Ru», при такой архитектуре пользователи могли бы обмениваться сообщениями напрямую между устройствами, без участия интернет-провайдеров и центральных серверов.

Логика Mesh-сети в том, что каждое устройство передаёт данные соседним, а те — дальше по цепочке. В итоге сообщение может добраться до адресата даже в условиях ограниченного или полностью отключённого интернета, если вокруг достаточно устройств, поддерживающих такую схему. Это уже общая модель mesh-мессенджеров, которую используют профильные решения на рынке.

Бедеров считает, что при аудитории Telegram в десятки миллионов пользователей в России, особенно в крупных агломерациях вроде Москвы, Подмосковья и Петербурга, подобная функция могла бы стать не только технологическим прорывом, но и источником новых рисков.

В частности, он упомянул более сложное распространение мошеннического контента, который в такой распределённой сети было бы труднее ограничивать привычными способами.

При этом важно понимать один нюанс: речь пока идёт именно о гипотетическом сценарии, а не о заявленной функции Telegram. В официальных обновлениях и блоге мессенджера на начало марта 2026 года поддержки Mesh-сети не анонсировано. Среди последних релизов Telegram упоминаются passkeys и другие функции, но не автономная mesh.

Сама идея, впрочем, не выглядит фантастикой. На рынке уже существуют отдельные Mesh-мессенджеры, и один из самых заметных примеров — Bitchat, связанный с Джеком Дорси. Такие приложения используют Bluetooth mesh и позволяют отправлять сообщения без интернета и сотовой сети, опираясь на цепочку ближайших устройств.

Правда, встроить такую механику в Telegram было бы непросто. Бедеров отмечает, что из-за масштаба сервиса и его экосистемы при внедрении Mesh, скорее всего, пришлось бы сильно урезать функциональность и оставить только самые базовые вещи — текстовые и голосовые сообщения. Всё остальное, что привыкли ассоциировать с Telegram как с облачной платформой, в полностью автономной сети работало бы уже куда сложнее.

По оценке эксперта, если бы такой режим всё же появился, он действительно позволял бы обходить почти любые традиционные ограничения на уровне интернета. Противодействовать такой связи, по его словам, можно было бы уже не через блокировку серверов, а только через глушение радиосигнала в диапазонах Bluetooth и Wi-Fi.

Напомним, месяц назад власти приняли решение начать работу по замедлению мессенджера Telegram в России. Интересно, что эта ситуация привела к проблемам у мобильных разработчиков.

Называлась также дата полной блокировки мессенджера на территории нашей страны — 1 апреля. По данным источников, речь идёт о полном ограничении доступа: мессенджер якобы перестанет загружаться как через мобильный интернет, так и через домашние сети.

RSS: Новости на портале Anti-Malware.ru