TGViewer
КиберГвардьола КиберГвардьола @kibergvardiola · 74 subscribers
Post #875 13
💀 Япония: вымогатели лезут в резервные копии и малый бизнес

90 японских организаций потеряли данные за первое полугодие. Рост 4,7% к 2025-му. Кажется, стабильность. На самом деле — нет. Апрель дал пик в 19 инцидентов. Главное смещение — по целям: компании с капиталом меньше миллиарда иен теперь занимают 78% жертв. Год назад было 69%. Атакующие уходят от крупных компаний в сегмент, где SOC отсутствует как класс, а EDR — это антивирус из коробки. Производство держит первое место — 34% всех случаев. По данным cisco_talos, The Gentlemen — самый активный игрок в регионе. Четырнадцать подтверждённых инцидентов, число публикаций на сайте шантажа выросло с 48 в январе до 105 в июле.

Разбор их инфраструктуры — редкая удача. Talos нашли открытую директорию с инструментами и историей команд. Схема из шести фаз. Сначала VPN, Chisel, Ligolo-ng — строят туннели. Потом массовое сканирование: массган, nmap, NetExec по SMB и LDAP. Дальше — эксплуатация публичных сервисов: GLPI через CVE-2025-24799, сканеры cPanel/WHM, попытки Zerologon и MS17-010. Затем перемещение по сети через Responder, Impacket, ретрансляционные атаки. И самое показательное — фаза вывода данных. Атакующие монтируют общий ресурс CIFS с резервными копиями в /mnt/Backup. Ставят libguestfs-tools, qemu-utils, nbd-client. Вскрывают VHDX-файлы виртуальных машин и вытаскивают оттуда ntds.dit, SAM и SYSTEM. Хэши снимают через secretsdump.py. Архив режут по 256 МиБ, заливают в Wasabi через rclone с 16 параллельными потоками и повторами. Это не «украли файлики». Это выпотрошили хранилище резервных копий до базы паролей.

Инструменты — публичные. RustHound для сбора Active Directory, AdaptixC2 для канала управления, Responder для перехвата аутентификации. Всё это есть на GitHub. Порог входа не в ПО, а в дисциплине. Отдельная деталь: в истории команд нашлись русские слова, набранные в другой раскладке. «црщфьш» — whoami, «сдуфк» — clear. Гипотеза о русскоязычном операторе, но это не доказательство. Совпадение раскладки бывает и у имитатора.

Второй по числу жертв — Qilin. Семь инцидентов. Их открытая директория показала, что LLM встроена в процесс. Скрипт deadman.py — программа-стиратель через GPO с комментариями по шагам. veeam_kill.py — уничтожение резервных копий Veeam, четыре фазы, аккуратные журналы. deploy_locker.py начинается с документации и примеров использования, как текст, сгенерированный по спецификации. В .bash_history — следы llm_chatbot. ИИ не пишет шедевры. ИИ делает сорокалетнего вымогателя с двумя скриптами таким же эффективным, как группу с отделом разработки.

Меня цепляет сценарий с VHDX: реагирование на инциденты часто считает резервные копии спасительной копией, а тут они — точка входа в ntds.dit. Если у вас хранилище Veeam с общим ресурсом CIFS в том же сегменте, где работает заражённый хост, вы не восстановитесь — вы уже сдали пароли. Проверьте, где лежат ваши VHDX и кто до них достучается.

#TheGentlemen #Qilin #ransomware #Япония
More from @kibergvardiola
  1. Sep 25, 2026📊 Пять фатальных изъянов SAML: почему протоколу пора на пенсию SAML работает 25 лет. Его…
  2. Sep 25, 2026💀 Ещё одна китайская группа бьёт Chrome и Microsoft до выпуска исправлений Три уязвимости…
  3. Sep 25, 2026🔥 Check Point экстренно устраняет эксплуатируемую уязвимость нулевого дня в Management Se…
  4. Sep 25, 2026🔥 D-Link: уязвимость нулевого дня в DIR-822A с публичным эксплойтом CVE-2026-86296 — макс…
  5. Sep 25, 2026⚠️ Новая уязвимость нулевого дня для Windows Defender блокирует обновления антивируса В вы…
  6. Sep 24, 2026🔥 Вымогатели начали использовать критическую уязвимость TeamCity CISA второй раз за месяц…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →