Toy Ghouls шифрует российские компании и требует выкуп с ехидными подколами

Toy Ghouls шифрует российские компании и требует выкуп с ехидными подколами

Toy Ghouls шифрует российские компании и требует выкуп с ехидными подколами

Специалисты Kaspersky Cyber Threat Intelligence изучили активность финансово мотивированной группировки Toy Ghouls, которая с 2025 года атакует российские организации. По данным «Лаборатории Касперского», это не просто ещё одна команда операторов шифровальщиков, а довольно показательная история про то, как сейчас меняются вымогательские атаки.

Toy Ghouls нацелена исключительно на российские компании. В зоне интереса группировки — промышленность, производство, строительство и телеком.

Доступ к инфраструктуре атакующие получают либо через подрядчиков, либо через общедоступные сервисы, которые удалось использовать как точку входа.

Это, пожалуй, одна из самых неприятных деталей. Как отмечают исследователи, злоумышленники всё чаще заходят не напрямую, а через партнёров компании — то есть через более слабое звено в цепочке доверия.

По словам ведущего аналитика Kaspersky Cyber Threat Intelligence Александра Кириченко, в 2025 году с атаками через подрядчиков столкнулись 31% российских предприятий, и сегодня эту угрозу многие компании уже относят к числу самых опасных.

Для шифрования данных Toy Ghouls использует сразу несколько инструментов. На Windows-системах это RedAlert и LockBit 3.0, а для Unix и NAS злоумышленники применяют Babuk. То есть работают они не одним «фирменным» шифровальщиком, а подбирают инструменты под конкретную среду.

Но больше всего Toy Ghouls, пожалуй, выделяется не только техникой, сколько стилем. В сообщениях с требованием выкупа группировка не ограничивается сухим «ваши файлы зашифрованы». Вместо этого злоумышленники пишут жертвам язвительные и местами абсурдные послания, причём адаптируют их под отрасль.

Например, строительным компаниям могут сообщить, что их «посетил лабубу», а если они не заплатят, то их «домик из файлов снесут бульдозером». Промышленным предприятиям дают 48 часов на выход на связь и предупреждают, что потом «цена на баррель шифрования» вырастет вдвое. В других случаях обещают «испечь свежие булочки из файлов» или предлагают свою «быструю компьютерную помощь онлайн 24/7».

 

За этим стоит вполне рабочая криминальная логика: сделать вымогательство более запоминающимся, добавить психологического давления и при этом показать жертве, что атаку ведут не случайные автоматические скрипты, а вполне живые люди.

Отдельно исследователи обратили внимание на возможные связи Toy Ghouls с другой группировкой, атакующей Россию, — Head Mare. Прямого слияния или формального союза никто не объявлял, но некоторые признаки выглядят любопытно. Например, в одной из операций использовалось ПО MeshAgent, которое также связывают с арсеналом Head Mare. Кроме того, аналитики заметили сходство отдельных образцов LockBit, применявшихся в операциях обеих групп.

Опасный троян SparkCat снова пробрался в App Store и Google Play

Троян SparkCat снова вернулся в официальные магазины приложений. Эксперты «Лаборатории Касперского» сообщили, что обнаружили новый вариант этого зловреда в App Store и Google Play спустя примерно год после того, как его уже находили и удаляли оттуда.

На этот раз вредонос маскировался под вполне обычные приложения, которые не вызывают особых подозрений с первого взгляда: корпоративные мессенджеры и сервисы доставки еды.

А сценарий у операторов всё тот же: пользователь скачивает вроде бы безобидное приложение, а внутри оказывается троян, который охотится за данными пользователя.

Главная цель SparkCat — фотографии в галерее смартфона. Зловред в определённых сценариях запрашивает доступ к снимкам, после чего начинает анализировать текст на изображениях с помощью OCR. В первую очередь его интересуют фразы для восстановления доступа к криптокошелькам. Если троян находит что-то подходящее, изображение отправляется злоумышленникам.

По данным «Лаборатории Касперского», в App Store нашли два заражённых приложения, а в Google Play — одно. О находке сообщили Apple и Google, и в Google Play вредоносное приложение уже удалили. При этом проблема не ограничивается только официальными магазинами: приложения со SparkCat также распространяются через сторонние сайты. Некоторые из них, как отмечают исследователи, даже мимикрируют под App Store, если открыть их с iPhone.

Интересно, что обновлённые версии трояна по-разному ведут себя на Android и iPhone. На Android SparkCat ищет ключевые слова на японском, корейском и китайском языках, из-за чего исследователи предполагают, что эта часть кампании в первую очередь нацелена на пользователей в Азии. А вот iOS-версия ориентируется на мнемонические фразы криптокошельков на английском языке, так что здесь география потенциальных атак уже выглядит гораздо шире.

С технической точки зрения зловред тоже стал хитрее. В «Лаборатории Касперского» говорят, что новая Android-версия использует несколько уровней обфускации, в том числе виртуализацию кода и кросс-платформенные языки программирования. Для мобильного зловреда это уже довольно серьёзный уровень подготовки, который помогает ему дольше оставаться незамеченным и проходить проверки.

Как отметил эксперт по кибербезопасности Сергей Пузан, поведение нового образца очень похоже на первую версию SparkCat, поэтому есть основания полагать, что за обеими кампаниями стоят одни и те же разработчики. Его коллега Дмитрий Калинин добавил, что SparkCat продолжает эволюционировать и всё лучше обходит защитные механизмы официальных магазинов приложений.

RSS: Новости на портале Anti-Malware.ru