Security Lab

ALPHV

Группировка ALPHV, также известная как BlackCat, специализируется на разработке программного обеспечения для вымогательства, или ransomware. Она впервые была замечена в декабре 2021 года и с тех пор продолжает активно функционировать. Особенностью ALPHV стало использование языка программирования Rust для создания вредоносного ПО. Это позволило им обойти системы безопасности, которые не способны анализировать вредоносное ПО, написанное на Rust, и успешно шифровать файлы жертв, атакуя различные операционные системы.

Согласно докладу Федерального бюро расследований США (FBI), опубликованному 19 апреля 2022 года, BlackCat (ALPHV) считается преемником операторов ransomware REvil, DarkSide и BlackMatter. Деятельность этой группы стала заметна после атаки на Colonial Pipeline в мае 2021 года, за которой стоял DarkSide, предшественник BlackCat. В результате атаки система трубопроводов, отвечающая за распределение бензина и реактивного топлива по восточному побережью США, была полностью остановлена.

ALPHV использует модель Ransomware-as-a-Service (RaaS), что делает их привлекательными для потенциальных партнеров. В зависимости от размера выкупа, партнеры получают от 80% до 90% от его стоимости. Каждая новая жертва имеет свой уникальный домен onion, а ALPHV предоставляет 100 терабайт пространства для каждой операции по изъятию данных.

Наиболее часто целью атак BlackCat становятся предприятия из отраслей "Профессиональные, научные и технические услуги" и "Производство". В отрасли профессиональных, научных и технических услуг наиболее затронутыми стали юридические фирмы и услуги.

Что касается методов атаки, то группа BlackCat начинает с получения первоначального доступа к целевым системам, используя украденные учетные данные пользователя или эксплуатируя известные уязвимости Microsoft Exchange. После получения доступа, они компрометируют учетные записи пользователей и администраторов в Active Directory, что позволяет им настроить вредоносные объекты групповой политики (GPO) с помощью планировщика заданий Windows для развертывания вредоносного программного обеспечения.

Затем, получив доступ к сети, злоумышленники отключают меры безопасности целевой организации, удаляя антивирусное программное обеспечение. Заключительными этапами атаки являются получение доменных учетных записей с помощью инструментов AdFind и ADRecon, сбор информации о сети жертвы с помощью SoftPerfect, а также использование Process Hacker и Mimikatz для извлечения учетных данных жертвы

Взлом ценой в $6,8 млрд: здравоохранение США платит за халатность Change Healthcare

UnitedHealth на своем примере показала, что на кибербезопасности экономить нельзя.

Здравоохранение США на грани краха: данные американцев продаются на черном рынке

Change Healthcare не может оправиться после масштабной кибератаки.

Охота на Blackcat продолжается: Госдеп США обещает $10 млн за любую информацию

Кибератака на Change Healthcare напомнила властям, что зло никуда не исчезло.

Гранд-финал ALPHV: вымогатели присвоили себе миллионы долларов и «ушли в закат»

Спецслужбы отрицают свою причастность к недавним событиям, хакеры провернули всё сами.

Бывший аффилиат ALPHV обвиняет группировку в мошенничестве

А как же преступный кодекс? Неужели он ничего не значит для вымогателей?

Око за око: ALPHV сняла запрет на взломы больниц США

Группа возобновила атаки на критическую инфраструктуру и стала ещё агрессивнее.

Взлом страховщика Change Healthcare разрушает бизнес врачей и аптек в США

Переход на бумажные документы - самое маленькое, что принесла разрушительная атака.

$10 млн за голову Blackcat: Госдеп США объявляет охоту за лидерами известной группировки

Тысячи жертв и миллионные выкупы: пора прекращать этот беспредел.

Нефтегазовый кризис: ALPHV ставит канадскую энергетику на колени

190 ГБ секретов или круглая сумма? Что выберет Trans-Northern Pipelines?

RustDoor: шпион-диверсант для macOS, нацеленный на разработчиков

Исследователи выявили связь опасного вредоноса с вымогателями из ALPHV/BlackCat.

На кону 300 ГБ военных секретов: BlackCat против Минобороны США

Физическая безопасность Америки находится в лапах коварных вымогателей.

Продолжатели рода: Kasseika сделала невозможным анализ вредоносного ПО

Что связывает группы с легендарной BlackMatter?

Страховая Fidelity призналась, что прибыль важнее безопасности данных клиентов

Компания объяснила, почему не боится за свои финансы после кибератаки.

BlackCat завладела международными секретами оборонных организаций

Атака на Ultra I&C раскрыла хакерам чувствительные данные ФБР, НАТО и ВВС Швейцарии.

Банковский вирус Carbanak возвращается с новыми методами распространения

Отчёт NCC Group подводит статистику вымогательских атак к концу года.

Кибератака на страховщика недвижимости Fidelity затронула более 1,3 млн. человек

Спустя чуть больше месяца раскрылись подробности атаки, которая парализовала рынок недвижимости в США.

Утрата авторитета ALPHV: действия ФБР подорвали доверие к киберпреступникам

Смогут ли вымогатели восстановить свое положение в темном сообществе?

ФБР разрушило империю ALPHV: агенты проникли в систему синдиката вымогателей

Международная операция помогла жертвам сэкономить $68 млн, а конкурентам группы привлечь новых клиентов.

Инфраструктура ALPHV отключена: ФБР в роли главного подозреваемого

Что стало причиной - технический сбой или рейд ФБР?

Вымогательская молния ударила дважды: медицинский гигант Henry Schein сообщил об очередной атаке

Хакерам BlackCat так понравилось взламывать системы американского дистрибьютора, что они сделали это снова.