Нова рансъмуер група атакува големи организации

Открита е нова заплаха от типа ransomware, насочена към големи компании с надеждата за също толкова големи плащания.

Изследователите по киберсигурност от Talos разкриха извършител, наречен RA Group, който стартира операциите си през април 2023 г., използвайки изходния код на Babuk, който преди това беше изтекъл, очевидно от един от бившите му членове.

Досега групата е атакувала успешно три организации в САЩ и една в Южна Корея. Изглежда, че тя няма индустриални предпочитания, тъй като жертвите са били в сферата на производството, управлението на активи, застраховането и фармацията.

Персонализирани бележки за откуп

В RA Group няма нищо особено уникално. Тя извършва двойни изнудвачески атаки, като краде чувствителни данни, докато криптира системите, с надеждата да мотивира жертвите да платят искания откуп. Нейният уебсайт изглежда е в процес на разработка, тъй като групата все още прави козметични промени. При изтичане на данни тя разкрива името на жертвата, списък на откраднатите данни, общия им размер и уебсайта на жертвата.

Изследователите добавят, че бележката за откуп е персонализирана за всяка отделна жертва, като твърдят, че това също е стандартна практика сред бандите с ransomware. Това, което не е стандартна практика обаче, е посочването на имената на жертвите в изпълнимите файлове.

Зловредният софтуер криптира само части от файловете, за да се придвижва по-бързо. След приключване на криптирането файловете получават разширението .GAGUP. След това рансъмуерът изтрива всичко в кошчето с API SHEmptyRecyclebinA, както и сенчестото копие на тома, като изпълнява локалния двоичен файл на Windows vssadmin.exe – административен инструмент, използван за манипулиране на сенчестите копия.

Въпреки това софтуерът за откуп не криптира всички файлове. Някои от тях остават достъпни, за да могат жертвите по-лесно да се свържат с групата. Некриптираните файлове са необходими на жертвите, за да изтеглят приложението qTox, използвано за връзка с нападателите.

 

По материали от Интернет

Подобни

Supply-chain атака компрометира AppsFlyer Web SDK
16.03.2026
0427_cyberattack
ФБР разследва зловредни Steam игри
16.03.2026
FBI__headpic
Storm-2561 разпространява фалшиви VPN клиенти за кражба на данни
15.03.2026
stefancoders-vpn-shield-4634563_640
Кибератака с wiper малуер срещу Stryker
13.03.2026
181213-iran-hacking
Нова кампания със зловреден софтуер преди наградите Оскар
13.03.2026
pirate-flag-7541041_640
Глобална кампания компрометира WordPress сайтове
13.03.2026
wordpress

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Социалните мрежи и младите - между канализиране на общественото мнение и манипулация
7.12.2025
spasov

Бъди в крак с киберсигурността

Абонирай се за нашия бюлетин и получавай директно в пощата си най-важните новини, експертни съвети и практически насоки за киберхигиена и защита онлайн. Кратко, полезно и без спам.