Группа BLACKNET-00 месяцами рекламировала себя почти как поставщика готового кибероружия для атак на заводы, электростанции и системы водоснабжения. После изучения реальных образцов выяснилось, что большая часть грозного арсенала существует главным образом в красивом интерфейсе. Некоторые кнопки ничего не делают, «AES-256» оказался примитивным XOR, а инструмент для остановки и запуска промышленных контроллеров отправляет одну и ту же команду в обоих случаях. Но полностью списывать BLACKNET-00 со счетов исследователи тоже не советуют. Несколько компонентов действительно работают и могут пригодиться менее опытным злоумышленникам.
Подробный разбор 19 августа опубликовала команда Ransom-ISAC совместно с Barricade Cyber Solutions и Crystal Intelligence. Исследователи изучили три основных инструмента группировки, конструктор вымогателя BLACKNET-00, сканер облачных баз Shadow Ghost и набор TRK-25 для работы с промышленными системами. Итоговая оценка оказалась довольно унизительной для авторов. BLACKNET-00 много рекламируется, демонстрирует невысокий технический уровень и регулярно обещает возможности, которых в коде просто нет. При этом несколько рабочих компонентов получили среднюю оценку риска.
Infrastructure Destruction Squad появилась как минимум летом 2025 года и сочетает политические заявления с обычной коммерческой киберпреступностью. Участники продавали доступ к взломанным организациям, вредоносные программы и инструменты для поиска промышленных систем. Группа заявляет о китайском происхождении, публикует материалы на китайском языке и утверждает, что основные участники находятся в Китае. Независимого подтверждения такой атрибуции нет. Один из заметных операторов использует псевдоним @blacknetransom и регулярно оформляет профили отсылками к Билли Айлиш. Исследователи считают такие детали полезными для связывания аккаунтов, но не доказательством национальности или личности человека.
Ранее аналитики KELA описывали BLACKNET-00 как дешёвую платформу Ransomware-as-a-Service. Конструктор вымогателя сначала предлагали примерно за $2000, затем цену снизили до $300. Покупателям обещали графический интерфейс, создание вредоносного файла одним нажатием, отключение защитных средств Windows, кражу паролей и криптокошельков, работу через Tor и множество способов шифрования. Свежий анализ Ransom-ISAC уточняет модель бизнеса. Признаков полноценной партнёрской программы с разделением выкупа исследователи не нашли. BLACKNET-00 скорее продаёт инструменты и доступы напрямую, а сам конструктор в итоге вообще опубликовали бесплатно.
Сам вымогатель при этом оказался настоящим. Созданный конструктором вредоносный файл способен искать документы, шифровать файлы, менять системные политики Windows, закрепляться в автозагрузке, делать снимки экрана, показывать требование выкупа и отправлять информацию о жертве через Telegram. За эффектным интерфейсом разработчики заявили больше 60 функций, хотя исследователи нашли меньше десяти действительно содержательных групп возможностей. Семь встроенных «стилеров» существуют только в виде элементов интерфейса, функция тройного вымогательства ограничивается надписью, а вкладка статистики вообще пустая.
Самый комичный провал связан с шифрованием. BLACKNET-00 предлагает выбрать AES-256, AES-128, Fernet или гибридную схему RSA/AES, но выбор никак не влияет на итоговый вредонос. Все файлы преобразуются с помощью повторяющегося 32-символьного XOR-ключа. Более того, вымогатель записывает ключ расшифровки открытым текстом прямо в файл READ_ME_BLACKNET.txt на рабочем столе жертвы. Копия ключа также может уйти злоумышленникам через Telegram. Ransom-ISAC создала универсальный дешифратор и в контрольном тесте сумела восстановить все 277 файлов даже без заранее известного ключа, используя статистический анализ. Результат относится к изученной версии BLACKNET-00 и не гарантирует восстановление файлов после возможных будущих обновлений.
Второй инструмент, Shadow Ghost, оказался значительно полезнее. Программа ищет неправильно настроенные проекты Firebase и проверяет Firebase Storage, Firestore и Realtime Database на возможность анонимного чтения. Shadow Ghost умеет извлекать параметры Firebase из HTML и JavaScript сайтов, после чего автоматически проверяет связанные облачные хранилища. Никакой неизвестной уязвимости Firebase программа не использует. Сканер просто автоматизирует поиск проектов, владельцы которых сами оставили слишком разрешающие правила доступа. Поэтому рабочая часть Shadow Ghost вполне может помочь преступникам находить открытые базы с учётными записями, телеметрией, файлами и внутренними данными приложений.
Самая громкая часть арсенала связана с TRK-25 Advanced SCADA. BLACKNET-00 рекламировала программу как средство для взлома и вывода из строя промышленной инфраструктуры. Изученный Ransom-ISAC файл представляет собой Python-приложение с 13 вкладками и внушительным набором кнопок для атак на SCADA, HMI и промышленные контроллеры. Только запустить предоставленный экземпляр штатным способом невозможно. Исходный файл обрывается посреди строки ровно на отметке 102 400 байт, основной точки запуска в программе нет, а больше десяти кнопок вызывают функции, которых разработчики вообще не написали. Около 60% исходного кода занимает оформление интерфейса. Исследователи нашли множество признаков сборки из сгенерированных или скопированных фрагментов, в том числе характерные следы возможной помощи ИИ, хотя установить способ создания программы только по исходному коду нельзя.
Некоторые особенно страшно звучащие функции оказались декорациями. Модуль для атак на Siemens S7 использует одинаковый сетевой пакет для команд «остановить PLC» и «запустить PLC», поэтому как минимум одна команда заведомо неверна. «Чтение памяти» и «запись кода» только выводят сообщения в журнал. Перебор паролей VNC принимает обычное успешное TCP-соединение за успешную авторизацию и даже не реализует протокол аутентификации VNC. Кнопка подмены экрана промышленного HMI вызывает несуществующую функцию. Заявленный SYN-flood вместо потока SYN-пакетов устанавливает обычные TCP-соединения, а реализация Slowloris закрывает соединения слишком быстро и тем самым ломает собственную атаку.
Однако внутри сломанной оболочки TRK-25 исследователи обнаружили рабочий разведывательный сканер. Программа проверяет десятки портов, связанных с Modbus, S7comm, EtherNet/IP, DNP3, OPC UA, BACnet, PROFINET и IEC 60870-5-104. По ответам сервисов TRK-25 пытается определить оборудование Siemens, Rockwell, Schneider Electric, ABB, Honeywell, Mitsubishi, Omron и других производителей. В код встроено больше 50 названий промышленных продуктов и технологий, включая WinCC, FactoryTalk, CompactLogix, TIA Portal и Ignition. Такой набор позволяет быстро находить доступные из интернета SCADA и HMI, определять технологический стек и передавать результаты для последующей атаки.
В исходнике также обнаружили четыре заранее прописанные публичные сети /24 и генератор случайных диапазонов для массового сканирования. Исследователям пока неизвестно, принадлежат ли четыре адресных диапазона операторам критической инфраструктуры. Модуль Modbus выглядит ближе к рабочему состоянию и умеет формировать команды чтения и записи регистров и катушек, хотя корректность пакетов на реальном промышленном оборудовании не проверялась. По оценке Ransom-ISAC, примерно 200 строк полезного кода можно сравнительно легко вытащить из неработающего интерфейса и встроить в другой инструмент. Поэтому TRK-25 опасен прежде всего как средство разведки, а не как готовое «оружие для уничтожения инфраструктуры».
BLACKNET-00 тем временем расширяет ассортимент. Группа рекламирует DDoS-атаки на заказ и утверждает, что взламывала организации из авиационной, оборонной, телекоммуникационной, финансовой и коммунальной отраслей. В августе сторонний Telegram-канал приписал BLACKNET-00 DDoS-атаку на индийского оператора связи. Ransom-ISAC не получила DDoS-инструменты для анализа и не смогла подтвердить заявленные мощности или сам факт атаки. Аналогично исследователи относятся к рассказам группы о проникновении в водоканалы, промышленные системы и крупные корпоративные сети. Публикации BLACKNET-00 часто содержат массивные журналы сканирования и громкие угрозы, которые создают впечатление гораздо более масштабной операции, чем подтверждают технические доказательства.
В результате BLACKNET-00 представляет необычный тип угрозы. Перед исследователями не элитная группа, способная по нажатию кнопки отключать электростанции, но и не полностью выдуманный проект. Авторы собрали слабый, местами откровенно сломанный набор программ вокруг нескольких действительно работающих компонентов и окружили продукт агрессивным маркетингом. Дешёвый конструктор вымогателя, автоматический поиск открытых Firebase и сканер промышленных систем снижают порог входа для начинающих преступников. Громкие обещания BLACKNET-00 можно воспринимать скептически, но рабочие части набора уже дают достаточно возможностей для вполне реальных атак.