Spirals криптира мрежа за по-малко от 24 часа след проникването

Атакуващите използват уязвим IIS сървър, кражба на идентификационни данни и деактивиране на защитите преди внедряване на рансъмуера

Нов киберпрестъпен оператор, използващ рансъмуер, наречен Spirals, демонстрира изключително бърза  верига – от първоначален достъп до кражба на данни и криптиране на системи в рамките на по-малко от едно денонощие.

Според анализ на екипа Threat Hunter Team на Broadcom атаката е извършена през юни срещу IT компания в Южна Азия. Нападателите са получили първоначален достъп чрез публично достъпен Internet Information Services (IIS) сървър, който е бил компрометиран и използван като входна точка към корпоративната мрежа.

След проникването операторът на Spirals е действал бързо, като е качил ASP.NET web shell, предоставящ дистанционен контрол върху сървъра. След това атакуващите са извършили серия от действия за разширяване на достъпа, включително заобикаляне на User Account Control (UAC), активиране на Remote Desktop и създаване на локален потребителски акаунт за резервен достъп.

Киберпрестъпниците са извършили и опити за кражба на удостоверителни данни чрез извличане на SAM регистъра и паметта на процеса LSASS, където често се съхраняват чувствителни данни за вход.

След като са установили контрол, нападателите са се опитали да отслабят защитата на системите. Те са премахвали или деактивирали защитен софтуер, използвали са Windows Management Instrumentation (WMI) за странично придвижване към повече от десет други системи и са изградили няколко независими канала за отдалечен достъп чрез инструменти като revsocks, Chisel и Cloudflare тунели.

Подготовката за криптиране включва PowerShell скрипт, който е деактивирал Microsoft Defender, премахнал неговите защитни дефиниции и спрял услуги, свързани с 23 продукта за архивиране, бази данни и виртуализация, сред които Veeam, VMware, Hyper-V, SQL Server, Oracle и PostgreSQL.

По-малко от 24 часа след първоначалния пробив рансъмуерът Spirals е бил разпространен чрез PsExec с права SYSTEM. Зловредният файл е бил преименуван на bitsadmin.exe, вероятно с цел да се прикрие като легитимния Windows инструмент Background Intelligent Transfer Service.

Spirals е базиран на езика Rust рансъмуер, който използва AES-128 криптиране, защитено чрез ECDH P-256 публичен ключ, контролиран от нападателите. За ускоряване на процеса при големи файлове заплахата използва техника за частично (intermittent) криптиране на файлове над 5 MB.

След атаката се създава бележка за откуп с име RECOVERY_SECTION.log, разположена в кореновата директория C:. В нея жертвите получават инструкции за контакт с операторите и са заплашени, че откраднатите данни ще бъдат публикувани, ако не бъде платен откуп в рамките на шест дни.

Към момента изследователите са наблюдавали само един потвърден случай на използване на Spirals. Това оставя неясно дали става дума за нова рансъмуер група, която подготвя по-широка кампания, или за специално създаден инструмент за конкретната атака.

Случаят показва тенденцията съвременните рансъмуер оператори да комбинират бързо проникване, кражба на идентификационни данни, саботиране на защитите и унищожаване на резервни копия, като целта е максимално бързо изнудване на жертвите.

e-security.bg

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640