Операцията Kraken и нейната еволюция

Kraken ransomware, насочен към Windows, Linux и VMware ESXi среди, демонстрира напреднали техники за оценка на машините преди криптиране. Според изследователи от Cisco Talos, малуерът използва временни файлове, за да избере между пълно или частично криптиране, оптимизирайки атаката спрямо капацитета на системата.

Kraken се появи в началото на 2025 г. като продължение на HelloKitty ransomware, която стана известна през 2021 г. След изтичането на изходния код на HelloKitty, Kraken се ребрандира и продължава да извършва big-game hunting атаки с кражба на данни за последващо двойно изнудване.

География и инфраструктура на атаките

На подземните  сайтове на групата са изброени жертви от САЩ, Великобритания, Канада, Панама, Кувейт и Дания.

Освен операциите с ransomware, Kraken стартира и нов киберпрестъпен форум – “The Last Haven Board”, за улесняване на т.нар. сигурна комуникация и обмен на информация между участниците.

Верига на атаката

Изследователите на Cisco описват типичната последователност на атаката:

  1. Първоначален достъп – чрез експлоатация на уязвимости върху интернет-видими ресурси.

  2. Извличане на администраторски акаунти – повторен достъп чрез RDP и използване на инструменти като Cloudflared и SSHFS за тунелиране и извличане на данни.

  3. Латерално придвижване – чрез Cloudflare тунели и RDP Kraken операторите проникват във всички достъпни машини.

  4. Подготовка за криптиране – преди започване на реалното криптиране, малуерът изтрива shadow копия, кошчето и спира бекъп услуги.

Интелигентно криптиране и модули

Kraken провежда тест на производителността на всяка машина, като създава временен файл, криптира го, измерва времето и избира дали да приложи пълно или частично криптиране.

Windows модулите включват:

  • SQL бази данни – криптиране на Microsoft SQL файлове чрез анализ на регистъра.

  • Мрежови споделени ресурси – криптиране на всички достъпни споделени папки, с изключение на ADMIN$ и IPC$.

  • Локални устройства – сканиране и криптиране на локални, отдалечени и сменяеми устройства чрез отделни worker threads.

  • Hyper-V – спиране на виртуални машини и криптиране на свързани дискови файлове.

Linux / ESXi версия:

  • Форсирано прекратяване на работещи виртуални машини, криптиране на дисковете с многопоточен подход и същата логика за benchmarking.

След приключване, ‘bye_bye.sh’ скриптът изтрива всички логове, история на shell и самия зловреден бинарен файл. Криптираните файлове получават разширение .zpsc, а в директориите се оставя бележка за откуп ‘readme_you_ws_hacked.txt’.

Финансови изисквания и IoC

Cisco е документирал случай с искане на откуп от $1 милион в Bitcoin.

Kraken ransomware демонстрира висока степен на интелигентност чрез адаптивно криптиране спрямо капацитета на системите и използване на нови инструменти за проникване и ексфилтрация. Комбинацията от SMB експлоатации, Cloudflared/SSHFS тунели и multi-threaded криптиране подчертава тенденцията ransomware групите да се специализират в големи корпоративни цели с двойно изнудване.

e-security.bg

Подобни

Критичен пробив в Sneeit Framework и нов DDoS ботнет
9.12.2025
malware
MuddyWater с нова кампания
9.12.2025
Iran-fingerprint
Разкрита е 14-годишна индонезийска кибероперация
9.12.2025
flag-2526462_640
Shanya: новият packer-as-a-service, който обезоръжава EDR системите
9.12.2025
men-4820716_640
Brickstorm: нова държавно-спонсорирана заплаха за критична инфраструктура
9.12.2025
industry-5742161_640
Разкриxа инфраструктурата на LockBit 5.0
8.12.2025
Stop - Ransomware - neon colors

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Социалните мрежи и младите - между канализиране на общественото мнение и манипулация
7.12.2025
spasov
Kак да разпознаем и реагираме на фишинг имейл
9.10.2025
phishing-6573326_1280
Черният петък - реални сделки или маркетингов мираж?
27.11.2025
black_cat_Saro_o_Neal_Alamy

Бъди в крак с киберсигурността

Абонирай се за нашия бюлетин и получавай директно в пощата си най-важните новини, експертни съвети и практически насоки за киберхигиена и защита онлайн. Кратко, полезно и без спам.