🧞 Атаки на российские компании с новым шифровальщиком GenieLocker
В атаках на российские организации замечено новое семейство троянцев-шифровальщиков — GenieLocker. Эту кампанию связывают с финансово мотивированной группой Toy Ghouls (также известной как Bearlyfy, Labubu и Laboo[.]boo). Если раньше злоумышленники применяли чужие инструменты вроде LockBit и Babuk, то теперь перешли на собственную разработку. Под их прицелом преимущественно промышленный сектор, а также строительные, финансовые, розничные и технологические компании.
Чем примечателен GenieLocker?
🔴У зловреда две разновидности: для Windows и для ESXi. Вторая версия также запускается в среде Linux.
🔴Windows-версия троянца запускает отдельный поток, который непрерывно ищет в системе отладчики и проверяет целостность собственного кода.
🔴GenieLocker не создает файлы с требованием выкупа автоматически — атакующие загружают их вручную, чтобы избежать раннего обнаружения защитными решениями. При этом группа не крадет данные жертв и не использует модель двойного вымогательства.
Подробный разбор архитектуры GenieLocker и индикаторы компрометации — в нашей статье на портале Securelist.
Kaspersky 💙 ВК | 💬 Max | 📝 Дзен
💬 Порвали два трояна в Max
Post #7694
2.61K

- 👾 7
- 🔥 4
- ❤ 3
- 🤯 1