Security Lab

ALPHV

Группировка ALPHV, также известная как BlackCat, специализируется на разработке программного обеспечения для вымогательства, или ransomware. Она впервые была замечена в декабре 2021 года и с тех пор продолжает активно функционировать. Особенностью ALPHV стало использование языка программирования Rust для создания вредоносного ПО. Это позволило им обойти системы безопасности, которые не способны анализировать вредоносное ПО, написанное на Rust, и успешно шифровать файлы жертв, атакуя различные операционные системы.

Согласно докладу Федерального бюро расследований США (FBI), опубликованному 19 апреля 2022 года, BlackCat (ALPHV) считается преемником операторов ransomware REvil, DarkSide и BlackMatter. Деятельность этой группы стала заметна после атаки на Colonial Pipeline в мае 2021 года, за которой стоял DarkSide, предшественник BlackCat. В результате атаки система трубопроводов, отвечающая за распределение бензина и реактивного топлива по восточному побережью США, была полностью остановлена.

ALPHV использует модель Ransomware-as-a-Service (RaaS), что делает их привлекательными для потенциальных партнеров. В зависимости от размера выкупа, партнеры получают от 80% до 90% от его стоимости. Каждая новая жертва имеет свой уникальный домен onion, а ALPHV предоставляет 100 терабайт пространства для каждой операции по изъятию данных.

Наиболее часто целью атак BlackCat становятся предприятия из отраслей "Профессиональные, научные и технические услуги" и "Производство". В отрасли профессиональных, научных и технических услуг наиболее затронутыми стали юридические фирмы и услуги.

Что касается методов атаки, то группа BlackCat начинает с получения первоначального доступа к целевым системам, используя украденные учетные данные пользователя или эксплуатируя известные уязвимости Microsoft Exchange. После получения доступа, они компрометируют учетные записи пользователей и администраторов в Active Directory, что позволяет им настроить вредоносные объекты групповой политики (GPO) с помощью планировщика заданий Windows для развертывания вредоносного программного обеспечения.

Затем, получив доступ к сети, злоумышленники отключают меры безопасности целевой организации, удаляя антивирусное программное обеспечение. Заключительными этапами атаки являются получение доменных учетных записей с помощью инструментов AdFind и ADRecon, сбор информации о сети жертвы с помощью SoftPerfect, а также использование Process Hacker и Mimikatz для извлечения учетных данных жертвы

От ALPHV до Cicada3301: новая маска для старых вымогателей

Появление новой группировки порождает все больше вопросов к её происхождению.

Взлом Halliburton: бизнес-процессы парализованы, клиенты в панике

Тактика компании сыграла с ней же злую шутку.

Цифровой диагноз: как кибератака парализовала здравоохранение США

Отсутствие надлежащей защиты обошлось здравоохранению США в $6 млрд.

Вор в цифре: кто они – лидеры киберпреступного мира

Cisco Talos раскрыла полный разбор тактик ведущих групп вымогателей.

Цифровой шантаж: какой бизнес атакуют в 4 раза чаще

Специалисты выяснили, кому нужно повышать свою кибербезопасность.

Взлом Change Healthcare: обнаружена причина масштабного сбоя в работе медучреждений США

Наглядный пример, как уязвимость в ПО парализовала американскую медицину.

Взлом ценой в $6,8 млрд: здравоохранение США платит за халатность Change Healthcare

UnitedHealth на своем примере показала, что на кибербезопасности экономить нельзя.

Здравоохранение США на грани краха: данные американцев продаются на черном рынке

Change Healthcare не может оправиться после масштабной кибератаки.

Охота на Blackcat продолжается: Госдеп США обещает $10 млн за любую информацию

Кибератака на Change Healthcare напомнила властям, что зло никуда не исчезло.

Гранд-финал ALPHV: вымогатели присвоили себе миллионы долларов и «ушли в закат»

Спецслужбы отрицают свою причастность к недавним событиям, хакеры провернули всё сами.

Бывший аффилиат ALPHV обвиняет группировку в мошенничестве

А как же преступный кодекс? Неужели он ничего не значит для вымогателей?

Око за око: ALPHV сняла запрет на взломы больниц США

Группа возобновила атаки на критическую инфраструктуру и стала ещё агрессивнее.

Взлом страховщика Change Healthcare разрушает бизнес врачей и аптек в США

Переход на бумажные документы - самое маленькое, что принесла разрушительная атака.

$10 млн за голову Blackcat: Госдеп США объявляет охоту за лидерами известной группировки

Тысячи жертв и миллионные выкупы: пора прекращать этот беспредел.

Нефтегазовый кризис: ALPHV ставит канадскую энергетику на колени

190 ГБ секретов или круглая сумма? Что выберет Trans-Northern Pipelines?

RustDoor: шпион-диверсант для macOS, нацеленный на разработчиков

Исследователи выявили связь опасного вредоноса с вымогателями из ALPHV/BlackCat.

На кону 300 ГБ военных секретов: BlackCat против Минобороны США

Физическая безопасность Америки находится в лапах коварных вымогателей.

Продолжатели рода: Kasseika сделала невозможным анализ вредоносного ПО

Что связывает группы с легендарной BlackMatter?

Страховая Fidelity призналась, что прибыль важнее безопасности данных клиентов

Компания объяснила, почему не боится за свои финансы после кибератаки.

BlackCat завладела международными секретами оборонных организаций

Атака на Ultra I&C раскрыла хакерам чувствительные данные ФБР, НАТО и ВВС Швейцарии.