Prinz Eugen – нова рансъмуер група атакува без бележки за откуп

Нова операция залага на ръчни атаки и дискретно изнудване

Специалистите от ThreatDown, корпоративното подразделение на Malwarebytes, разкриха подробности за нова рансъмуер операция, наречена Prinz Eugen, която се отличава с необичаен подход – криптира първо най-скоро променените файлове и не оставя традиционни бележки за откуп.

Изследователите определят дейността на групата като типична „hands-on-keyboard“ атака, при която нападателите действат ръчно и използват легитимни инструменти за отдалечено управление и вградени системни функции, за да намалят вероятността от откриване.

Достъп чрез RDP и легитимни инструменти

Според анализа първоначалният достъп вероятно се осъществява чрез откраднати RDP идентификационни данни. След проникването нападателите ръчно изтеглят и стартират основния зловреден модул, известен като „servertool.exe“.

В един от разследваните случаи е установено използване на RemotePC и създаване на скрит администраторски акаунт за осигуряване на постоянен достъп.

Prinz Eugen не функционира като класическа Ransomware-as-a-Service платформа, а към момента няма данни за набиране на партньори или афилиати.

Най-новите файлове са първата мишена

Зловредният софтуер, написан на Go, сканира директориите без ограничения и криптира практически всички файлове. Особеност на операцията е, че се дава приоритет на файловете с най-скорошна дата на промяна, които обикновено съдържат критична и активно използвана информация.

За криптирането се използва алгоритъмът ChaCha20-Poly1305, комбиниран с Argon2id, SHA-256 и HKDF-SHA256. След приключване на процеса ключовете се изтриват от паметта, а самият зловреден код може да се самоунищожи.

Без бележки за откуп и с минимални следи

Една от най-интересните характеристики на Prinz Eugen е липсата на бележка за откуп или промяна на работния плот. Вместо това комуникацията с жертвите се извършва чрез електронна поща, телефон или специализирани портали в тъмната мрежа.

Според ThreatDown този подход намалява цифровите следи и затруднява автоматичното откриване на фазата на изнудване.

Към момента публичният сайт на групата съдържа само три жертви, но изследователите са идентифицирали поне пет компрометирани организации. В един от случаите исканият откуп е бил 1 биткойн, но плащането е било отказано.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy