Рансъмуер група с персонализирани инструменти за избягване на защити

Групата Crypto24 активно използва собствени помощни програми, за да заобикаля решенията за киберсигурност, да извлича данни и да криптира файлове в компрометирани мрежи.

Първите следи от дейността ѝ се появяват през септември 2024 г., макар че тогава тя не привлича сериозно внимание. Според експерти от Trend Micro, които следят операциите на групата, атаките вече засягат големи организации в САЩ, Европа и Азия. Основните жертви са от секторите финанси, производство, развлечения и технологии – индустрии с висока стойност и критична информация.

Подозрения за бивши хакери от известни групи

Анализаторите подчертават, че Crypto24 демонстрира високо ниво на подготовка и технически умения, което поражда съмнения, че в нея участват бивши ключови членове на вече разпаднали се рансъмуер операции.

След проникване в мрежата

След първоначалния достъп нападателите активират стандартни администраторски акаунти в Windows или създават нови локални профили, за да запазят постоянен и скрит достъп. Следва разузнавателен етап, в който чрез персонализиран batch файл се събират данни за потребители, хардуер и дискови дялове.

За да осигурят постоянство, атакуващите създават злонамерени Windows услуги и планирани задачи:

  • WinMainSvc – кейлогър, който записва натисканията на клавишите и заглавията на активните прозорци.

  • MSRuntime – товарител за рансъмуера.

Избягване на защитите

Crypto24 използва модифицирана версия на инструмента RealBlindingEDR, който атакува решения за защита, като деактивира драйверите на техните агенти. Сред целевите продукти са тези на Trend Micro, Kaspersky, Sophos, SentinelOne, Malwarebytes, McAfee, Bitdefender, Broadcom (Symantec), Cisco, Fortinet и други.

Особено притеснителна е злоупотребата с легитимния инструмент XBCUninstaller.exe на Trend Micro, който по принцип се използва за отстраняване на проблеми. Хакерите го стартират чрез gpscript.exe, за да деинсталират Trend Vision One и да премахнат защитите срещу последващите зловредни товари.

Латерално движение и изнасяне на данни

За разпространение в мрежата нападателите използват SMB споделяния, а всички откраднати данни се качват в Google Drive чрез специално създаден инструмент, базиран на WinINET API.

Финален етап – криптиране

Преди да стартира рансъмуер полезния товар, Crypto24 изтрива shadow copies в Windows, за да блокира лесното възстановяване на данни.

Заключение

Макар Trend Micro да не разкрива конкретни технически детайли за самото криптиране, бележките за откуп или файловите разширения, компанията предоставя индикатори за компрометиране (IoC). Те могат да помогнат на организациите да открият и блокират Crypto24 още в ранните фази на атаката.

По материали от Интернет

Подобни

Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek
ShinyHunters атакува Brinks Home
31.07.2026
0427_cyberattack
Фалшив ИТ екип разпространява Chaos ransomware през Microsoft Teams
31.07.2026
ransomware-headpic

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640