VantaCore требует у российских компаний выкупы на миллионы долларов

Изображение: Magnific.com
Российские компании столкнулись с новой угрозой: эксперты компании по кибербезопасности F6 зафиксировали активность группировки вымогателей VantaCore. Злоумышленники используют собственный набор вредоносных инструментов и требуют от жертв выкуп в миллионы долларов. Аналитикам известно как минимум о четырех пострадавших организациях.

VantaCore применяет двойное и тройное вымогательство: злоумышленники похищают данные, уничтожают резервные копии, а затем шифруют критически важную информацию. В F6 допускают, что под новым названием может действовать ранее известная проукраинская группировка Thor. На возможную связь указывают похожее оформление чатов для переговоров с жертвами и иконка с рунической надписью THOR, обнаруженная на сайте утечек. По данным исследователей, этот ресурс появился не позднее 7 июня 2026 года.

В F6 также отмечают, что с 2025 года проукраинские кибергруппы все чаще отказываются от широко доступных шифровальщиков в пользу собственных разработок. Ранее специалисты фиксировали похожий переход у группировки Bearlyfy, которая начала использовать собственный шифровальщик GenieLocker.

Для первоначального проникновения VantaCore использует сразу несколько вариантов. Атакующие ищут доступные из интернета RDP- и VPN-сервисы со слабой защитой, эксплуатируют уязвимости публичных приложений или задействуют скомпрометированные учетные записи партнеров. Оказавшись внутри корпоративной сети, они перемещаются через SMB и RDP, стараясь работать от имени легитимных пользователей.

На зараженных Windows-системах злоумышленники создают новые службы и устанавливают Tactical RMM — легитимный инструмент удаленного администрирования. Вместе с ним используется собственный бэкдор VantaCoreRAT, написанный на языке Go. Для распространения вредоносных компонентов по сети группа применяет еще одну свою разработку — загрузчик VantaCoreLoader.

Перед запуском шифровальщика атакующие стараются отключить корпоративные средства защиты. По данным F6, для этого применяется SnowKiller, который задействует уязвимый легитимный драйвер и позволяет вмешиваться в работу защитного ПО. Сам VantaCore шифрует данные с помощью алгоритмов ChaCha20 и X25519.

Параллельно злоумышленники пытаются вывести из строя резервное копирование и похитить данные до того, как начнется массовое шифрование систем. После завершения атаки на компьютерах остается записка со ссылкой на чат в сети Tor, где преступники ведут переговоры с компанией о размере выкупа.

Если жертва отказывается платить, похищенные материалы могут опубликовать, продать или использовать в последующих атаках. Поэтому наличие рабочих резервных копий само по себе не решает проблему: компания может восстановить зашифрованную инфраструктуру, но уже украденные данные остаются в распоряжении вымогателей.

В F6 отмечают, что технически атаки VantaCore не отличаются особой изобретательностью. Главная особенность группы — собственный набор вредоносных инструментов и сочетание нескольких способов давления на жертву. Шифрование становится лишь одним из этапов атаки, а возможность опубликовать или использовать похищенные данные позволяет злоумышленникам продолжать шантаж даже после восстановления работы систем.

Автор: Александр Абрамов.

Тематики: Безопасность

Ключевые слова: информационная безопасность, хакеры