Введение
Hacking Cat (Хакерский кiт) — группировка хактивистов, атакующая организации в Российской Федерации. О результатах своей деятельности злоумышленники сообщают в Telegram-канале, который был создан в феврале 2024 года. Вплоть до лета 2025-го основной темой канала были дефейсы сайтов, утечки данных и инструменты для пентеста. Однако позже группировка сменила профиль и стала вести кампании, направленные на шифрование и уничтожение данных. Атаки затронули российские организации из множества секторов экономики.
Hacking Cat активно сотрудничает с другими хактивистами, такими как Cyber Anarchy Squad и Ukrainian Cyber Alliance, что может усложнять атрибуцию инструментария к конкретным злоумышленникам. Тем не менее в данной статье мы рассмотрим ранее не описанное вредоносное ПО — Gorilla RAT и Monkey Ransomware, — которое мы с высокой уверенностью относим именно к арсеналу Hacking Cat, поскольку оно встречалось только в атаках этой группировки. Кроме того, мы рассмотрим несколько инструментов, использованных в совместных атаках с Cyber Anarchy Squad и Ukrainian Cyber Alliance.
Технические детали
Получение первоначального доступа
В качестве вектора первоначального доступа злоумышленники используют уязвимости в серверах Exchange — предположительно CVE-2021-26855 и CVE‑2026‑42897. При успешной эксплуатации разворачивают в системе самописный инструмент удаленного доступа, который мы назвали Gorilla RAT. Он обладает функциональностью для туннелирования трафика, что позволяет злоумышленникам получать доступ к внутренней сети жертвы извне.
Gorilla RAT
В ходе мониторинга активности Hacking Cat мы обнаружили в атакованной системе классическую обратную оболочку (reverse shell), написанную на Go с использованием WebSocket. Образец имел следующие особенности.
- Ряд проверок на признаки аналитической среды. В частности, инструмент проверяет продолжительность сна: запоминает текущее время, засыпает на случайный промежуток времени от 323 до 519 мс, а после пробуждения вычисляет реально прошедшее время. Если прошло менее 120 мс, считает проверку проваленной. Кроме того, образец оценивает минимальный объем физической памяти, ищет в имени хоста подстроки
sandbox,malware,sample,vmware,virtualиqemu, а также перебирает запущенные процессы для выявления инструментов анализа и отладки:wireshark,fiddler,procmon,x64dbg,x32dbg,ollydbg,ida,pestudioиprocesshacker. При провале любой из проверок завершает работу. - Закрепление через копирование себя в
%LOCALAPPDATA%и ветку реестраSoftware\Microsoft\Windows\CurrentVersion\Run.
По данным нашей телеметрии, обратная оболочка использовалась недолго, и уже после января 2026 года злоумышленники переписали ее в инструмент для полноценного удаленного доступа с расширенной функциональностью, который мы и назвали Gorilla RAT. Он также написан на Go с использованием WebSocket и содержит тот же C2-адрес и такую же проверку продолжительности сна. В некоторых случаях Gorilla RAT распространялся в UPX-архивах, в других — в виде несжатого исполняемого файла.
После запуска агента выполняется расшифровка C2-адреса и подключение. Сам адрес зашифрован с помощью простейшего побайтового преобразования с использованием четырехбайтного ключа, который находится внутри агента. В случае неудачи агент входит в бесконечный цикл, пытаясь установить соединение каждые 12 секунд. Если же подключение было успешным, на C2-сервер отправляется сообщение для регистрации жертвы со следующим содержимым:
|
1 2 3 4 5 6 7 8 |
{ "Type": "register", "ID": "идентификатор жертвы", "CPU": "количество ядер процессора", "RAM": "объем оперативной памяти", "Hostname": "имя хоста", "IntIP": "внешний IP-адрес устройства" } |
Идентификатор жертвы генерируется путем использования ряда логических операций над именем компьютера и текущим системным временем. Непосредственно после отправки сообщения агент запускает два потока: первый постоянно ожидает от C2-сервера команды на исполнение, а второй — каждые 27–36 секунд отправляет сообщение ping для проверки состояния соединения. Вся эта функциональность реализована в одной функции.
Gorilla RAT поддерживает следующий набор команд:
| Команда | Аргументы | Назначение |
| cmd | Data | Выполнить команду в командной строке |
| processes | — | Получить список процессов |
| kill | PID | Завершить процесс |
| sysinfo | — | Получить информацию о системе |
| listdir | Path | Показать содержимое каталога |
| download | Path | Загрузить файл на C2 |
| upload | Path, Data | Загрузить файл в зараженную систему |
| tconnect | TID, TAddr | Открыть TCP-туннель |
| tdata | TID, Data | Передать данные в туннель |
| tclose | TID | Закрыть туннель |
Загрузка файлов в зараженную систему выполняется с помощью команды upload. Сервер отправляет агенту JSON-сообщение следующего вида:
|
1 2 3 4 5 |
{ "Type": "upload", "Path": "путь для записи", "Data": "содержимое файла, закодированное в base64" } |
Команда распознается на стороне агента, после чего выполняется декодирование полезной нагрузки. Если не все каталоги из полученного от сервера пути есть на устройстве, Gorilla RAT создает недостающее, а затем записывает декодированные данные в файл.
Наиболее интересным с точки зрения функциональности является модуль TCP-туннелирования, позволяющий злоумышленникам получать доступ к различным конечным точкам (сервисам) в сети жертвы извне. За создание и использование туннелей отвечают три команды: tconnect, tdata и tclose. Команда tconnect требует от агента открыть TCP-соединение с указанным адресом. Сообщение от сервера в этом случае имеет следующий вид:
|
1 2 3 4 5 |
{ "Type": "tconnect", "TID": "идентификатор туннеля вида tunnel-N, например tunnel-001", "TAddr": "IP-адрес и порт для подключения, например 10.10.20.15:3389" } |
В случае неудачного соединения агент отправляет C2-серверу сообщение об ошибке:
|
1 2 3 4 |
{ "Type": "tfailed", "TID": "tunnel-001" } |
В случае же успеха отправляется сообщение с типом tconnected:
|
1 2 3 4 |
{ "Type": "tconnected", "TID": "tunnel-001" } |
После установки успешного TCP-соединения C2-сервер отправляет агенту сообщение с типом tdata, содержащее данные в формате Base64 и идентификатор туннеля:
|
1 2 3 4 5 |
{ "Type": "tdata", "TID": "tunnel-001", "Data": "<Base64>" } |
Особенностью агента является то, что при открытии туннеля он создает очередь из тысячи элементов, в которую затем размещаются полученные от сервера данные. Если при получении новых блоков данных очередь будет заполнена, произойдет потеря данных либо разрыв интерактивной сессии.
После получения сообщения с типом tdata агент декодирует поле Data, находит туннель по TID, помещает декодированный блок в очередь и отправляет его к конечному хосту. Для чтения данных из TCP-соединения агент создает буфер размером 0x20000 байт, кодирует полученные данные в Base64 и отправляет на C2-сервер сообщение вида:
|
1 2 3 4 5 |
{ "Type": "tdata", "TID": "tunnel-001", "Data": "<Base64>" } |
Для закрытия туннеля C2-сервер отправляет агенту сообщение с типом tclose:
|
1 2 3 4 |
{ "Type": "tclose", "TID": "tunnel-001" } |
После этого TCP-туннель закрывается, TID удаляется, а последующие сообщения tdata для этого TID игнорируются. Также туннель может закрыться по независящим от агента причинам, например если целевой сервис разорвет соединение. В этом случае агент выполнит очистку туннеля и отправит на C2 сообщение с типом tclose.
Помимо общих для всех образцов возможностей, в некоторых из них присутствовала функциональность по управлению зараженной системой через VNC посредством команд vnc_start, vnc_input, vnc_stop, vnc_frame.
В качестве C2 в Gorilla RAT чаще всего используется IP 179.43.186[.]239. По этому адресу мы обнаружили административную панель Lissa C2:
Такая же панель была обнаружена и на другом сервере — 31.7.58[.]226, который также встречался в качестве C2 Gorilla RAT. Спустя некоторое время название панели сменилось на другое.
Помимо этого, в одном случае мы видели домен khinkal[.]net в качестве C2 Gorilla RAT.
Четыре варианта Monkey Ransomware
В системах нескольких жертв Hacking Cat мы нашли множество вариаций шифровальщика Monkey Ransomware, написанных на разных языках — Rust, .NET, C++ и Golang. Зловред впервые появился в конце лета — начале осени 2025 года, однако с тех пор злоумышленники создали огромное количество различных образцов с незначительными вариациями в функциональности. Ниже представлен сравнительный анализ всех версий.
| Версия | Расширения зашифрованных файлов | Платформа |
| Rust | .monkey, .xoxol, .benzona | Windows |
| .NET | .monkey, .128bit, .x0x0l | Windows |
| C++ | .monkey, .obliviontea | Windows |
| Golang | .monkeyRansomware | Linux, ESXI |
Вариация Monkey Ransomware на Rust генерирует 32-байтовый ключ и шифрует файлы жертвы с помощью ChaCha20-Poly1305. Некоторые варианты нигде не сохраняют ключ, что фактически превращает их в полноценный вайпер, при этом они все равно оставляют записку с требованием выкупа. Некоторые другие варианты, напротив, сохраняют ключ, но не оставляют в записке никаких контактов для связи.
Перед шифрованием Monkey Ransomware на Rust выполняет повышение привилегий, а также отключает все процессы, кроме тех, которые явно указаны в коде шифровальщика. Отключение выполняется с помощью следующей команды:
Также эта версия выполняет следующие команды для отключения возможностей восстановления системы:
Вариация на .NET распространяется в виде приложения .NETCoreApp. Образец генерирует 32-байтовый ключ, отправляет на C2 и шифрует файлы жертвы с помощью AES-256-CBC. Эта версия обладает функциональностью по закреплению в системе, повышению привилегий и отключению различных механизмов восстановления Windows. При этом в ней есть и уникальные возможности, которых нет в других версиях:
- Извлечение учетных данных Outlook и отправка их на C2 по адресу hxxp://179.43.139[.]126/api/report
- Удаление файлов с расширениями .bak, .backup, .bkf, .bck
- Самоудаление после исполнения
Версия на C++ обладает схожей функциональностью с версиями на .NET и Rust, однако также есть несколько особенностей, которые представлены ниже.
- Закрепление через планировщик задач:

- Закрепление через ветки реестра
RunOnceExиWinlogon\Userinit:

- Закрепление файла malware.dll через ветку реестра
\Windows\AppInit_DLLs. Сам файл нам обнаружить не удалось. Предположительно, это тестовая функциональность. - Повышение привилегий путем создания нового процесса через
runas. - Очистка событий из журналов System, Security и Application:

- Отключение сервиса логирования:

- Очистка истории команд PowerShell и командной строки Windows:

- Обход AMSI путем модификации флага
amsiInitFailedв памяти. - Отключение ETW с помощью модификации функции
EtwEventWrite. - Добавление собственного исполняемого файла в исключения Windows Defender:

- Отключение диспетчера задач и командной строки Windows путем модификации ветки реестра
\SOFTWARE\Policies\Microsoft\Windows\System\DisableCMD. - Определение внешнего IP-адреса и страны путем поочередных запросов к https://api.ipify.org и https://ipapi.co/<external ip>/country_name/.
- Отключение сервисов VSS, SQLWriter, MSExchangeIS, MSSQLSERVER, MSSQLServerADHelper100, SQLAgent$SYSTEM_BGC и MSSQL$MICROSOFT##WID.
- Отключение всех процессов, кроме жестко прописанных в коде:

- Отключение механизмов восстановления Windows:

Версия Monkey Ransomware на Golang используется в системах Linux и ESXi. Она обладает следующими возможностями.
- Создание сервиса Monkey.Service со следующим содержимым:

- Закрепление через
crontab:

- Отключение защиты на уровне ОС с помощью команд:

- Определение IP и страны устройства по аналогии с вариантом на C++.
Также в данной версии присутствует функциональность по удалению теневых копий (Shadow Volume Copy), которая не имеет смысла в средах Linux и ESXi, что говорит о невнимательности атакующих и вероятном использовании ИИ при разработке инструментария. На это может указывать и тот факт, что за относительно короткий промежуток времени (с конца лета 2025 до конца весны 2026 года) мы обнаружили множество различных вариаций Monkey Ransomware. Генеративные модели существенно снижают порог входа в разработку вредоносного программного обеспечения, позволяя злоумышленникам с ограниченным опытом программирования создавать функциональные образцы, а также модифицировать и адаптировать их под различные платформы.
Любопытно, что в одном из Telegram-каналов нам удалось найти сообщение о продаже шифровальщика, наименование которого совпадает с обновленной панелью управления Gorilla RAT и некоторыми из расширений, устанавливаемых Monkey Ransomware после шифрования файлов.
В процессе проактивного мониторинга угроз мы также обнаружили другой шифровальщик, который использовал отличные от Monkey Ransomware алгоритмы шифрования и присваивал файлам расширение .hydra_ransomware. При этом текст на обоях рабочего стола, которые устанавливал этот шифровальщик, сильно похож на тот, что используется на обоях Monkey Ransomware.
Оставленная шифровальщиком записка о выкупе является полной копией записки Monkey Ransomware, включая уникальную ссылку на чат для общения с жертвой в Simplex. Это сходство может говорить о том, что за обоими шифровальщиками стоит один автор. Мы не смогли найти указанный в записке Hydra Ransomware Telegram-аккаунт и предполагаем, что попавшая к нам версия шифровальщика находится на стадии тестирования.
Использование ClearWater совместно с Cyber Anarchy Squad
После одного из инцидентов с участием Hacking Cat злоумышленники опубликовали в Telegram-канале пост с благодарностью группировке Cyber Anarchy Squad за содействие.
В системе, затронутой этим инцидентом, мы нашли файл с именем 1.bat и со следующим содержимым:
Скрипт загружает с удаленного сервера шифровальщик ClearWater и запускает его. В этой же системе мы обнаружили следы попытки загрузить и выполнить ClearWater с помощью команды, содержащей закодированный в Base64 PowerShell-скрипт:
Однако в декодированном виде скрипт содержал опечатку в IP-адресе: в первом октете вместо 179 было указано 19. Поэтому команда не сработала.
Ранее мы уже описывали ClearWater. С точки зрения функциональности шифровальщик не изменился, как и записка о выкупе и обои рабочего стола, которые он устанавливает. При этом стоит отметить, что ClearWater — самый популярный шифровальщик среди хактивистов, позиционирующих себя как проукраинские. Мы предполагаем, что его создатели распространяют его как RaaS среди единомышленников.
Атака с участием Ukrainian Cyber Alliance и новый Nemo Wiper
В инфраструктуре одной из жертв Hacking Cat мы обнаружили Gorilla RAT, а также файлы с именами LSAPlatformUpdate.ps1, LSANetLogin64w7.dll, LSANetLogin32w7.dll и update.dat. В конце 2025 года мы описывали подобную цепочку в рамках анализа атак группировок 4BID и BO Team. Тогда злоумышленники использовали ее для доставки шифровальщика. Файлы, обнаруженные рядом с Gorilla RAT, очень похожи на те, что мы видели в атаках 4BID и BO Team, но претерпели ряд изменений. Заметнее всего обновился PowerShell-скрипт, который отвечает за регистрацию DLL-библиотеки в качестве сетевого провайдера. Изменилась и полезная нагрузка — вместо шифровальщика цепочка доставляет вайпер. Наконец, DLL теперь две: для совместимости с различными архитектурами Windows.
Основные изменения в новой версии скрипта связаны с добавлением функциональности для отключения клавиатуры и мыши, а также автоматическим определением архитектуры зараженной системы. В зависимости от архитектуры в качестве сетевого провайдера используется LSANetLogin64w7.dll либо LSANetLogin32w7.dll.
| Версия 2025 года | Версия 2026 года | |
| Имя файла | MicrosoftUpdate.ps1 | LSAPlatformUpdate.ps1 |
| Проверка даты запуска | Да | Да |
| Отключение части событий Windows PowerShell Event Log | Да | Да |
| Создание нового локального пользователя и добавление его в группу администраторов | Да | Да |
| Отключение клавиатуры и мыши | Нет | Да |
Включение AutoAdminLogon для созданной учетной записи |
Да | Да |
| Перевод Windows в безопасный режим с загрузкой сетевых драйверов (Safe Mode with Networking) | Да | Да |
| Регистрация сетевого провайдера | В качестве имени используется NPLogon. В качестве файла используется NPLogon.dll | В качестве имени используется LSANetLogin. В качестве файла используется LSANetLogin64w7.dll либо LSANetLogin32w7.dll, в зависимости от архитектуры ОС. |
| Очистка следов работы | Да | Да |
В конце работы скрипт перезагружает систему, которая в результате установки режима безопасной загрузки запускается с ограниченным набором драйверов и служб из ветки Safeboot\Network. При этом сразу после запуска системы выполняется автоматический вход под созданной локальной учетной записью, а клавиатура и мышь остаются выключенными. После этого обнаруживается и загружается установленный сетевой провайдер, что приводит к запуску функциональности LSANetLogin64w7.dl либо LSANetLogin32w7.dll.
После запуска DLL выполняет проверку текущего пользователя: если первые 5 символов имени пользователя равны sshd_, то дальнейшее выполнение прекращается. В противном случае DLL извлекает из своего тела зашифрованный блок двоичных данных размером 167 436 байт и расшифровывает его с помощью алгоритма ChaCha20.
В расшифрованном виде данные представляют собой PE-файл, который сохраняется по пути C:\ProgramData\nplsvc.exe. После этого DLL регистрирует службу Windows с именем LSANetLogin и отображаемым именем LSANetLogin Service, указывая C:\ProgramData\nplsvc.exe в качестве исполняемого файла службы.
Файл nplsvc.exe содержит встроенную проверку: перед выполнением основной вредоносной логики он ищет в собственной командной строке (GetCommandLineW) заранее заданный аргумент-маркер 5e4b6e37d0f7915a80156321, который содержится непосредственно в его коде. Поскольку диспетчер управления службами (SCM) при старте службы запускает исполняемый файл без каких-либо дополнительных параметров, проверка на этом этапе завершается неудачей, и процесс переходит в ветку StartServiceCtrlDispatcherW, регистрируясь как полноценная служба и передавая управление в функцию ServiceMain. Именно эта функция выполняет описанную ниже последовательность действий, которая в итоге приводит к повторному запуску того же исполняемого файла — уже с корректным аргументом, что позволяет ему пройти проверку и активировать основную полезную нагрузку.
- Функция
CreateToolhelp32Snapshotполучает список всех запущенных процессов, после чего черезProcess32First/Process32Nextвыполняется поискexplorer.exe(имя хранится в зашифрованном по алгоритму XOR виде и расшифровывается перед использованием). - При обнаружении целевого процесса служба открывает его через
OpenProcessс правамиPROCESS_QUERY_INFORMATION, получает токен пользователя черезOpenProcessTokenи дублирует его посредствомDuplicateTokenExс правамиTOKEN_ALL_ACCESS. Еслиexplorer.exeне найден, используется резервный алгоритм получения токена пользователя — напрямую через WTS API черезWTSEnumerateSessionsWиWTSQueryUserToken. - Служба отключает USB-накопители через реестр: открывает ключ
HKLM\SYSTEM\CurrentControlSet\Services\USBSTORи изменяет значение параметраStartна 4 (SERVICE_DISABLED). Это блокирует загрузку драйвера USB Mass Storage для любых накопителей, подключаемых после изменения. - Служба расшифровывает две строки при помощи XOR. Одна из них содержит путь к исполняемому файлу (
C:\ProgramData\nplsvc.exe), другая — аргумент командной строки, необходимый для его корректного запуска (5e4b6e37d0f7915a80156321). - С использованием полученного ранее токена служба запускает исполняемый файл через
CreateProcessAsUserW, передавая путь и аргумент в командной строке, что обеспечивает выполнение кода в контексте текущего пользователя, который ранее был создан с помощью LSAPlatformUpdate.ps1. - Для отвлечения внимания служба создает полноэкранное окно с интерфейсом, имитирующим обновление Windows. Исполняемый файл содержит собственную оконную процедуру, которая блокирует пользовательский ввод, игнорируя сообщения
WM_CLOSE,WM_KEYDOWN,WM_LBUTTONDOWN,WM_RBUTTONDOWN. Это делает невозможным закрытие окна и взаимодействие с системой через устройства ввода.
Во время отображения фальшивого обновления DLL расшифровывает и запускает файл update.dat, который представляет собой зашифрованный исполняемый файл ранее не описанного вайпера Nemo Wiper.
Перед запуском процедуры уничтожения данных вайпер завершает процессы наиболее распространенных СУБД и систем виртуализации, блокирующие доступ к некоторым файлам. Для этого он выполняет команду net stop для MSSQLSERVER, SQLSERVERAGENT, MySQL, postgresql-x64-14, MongoDB, OracleServiceORCL, docker, Hyper-V Virtual Machine Management, vmms и elasticsearch-service-x64, а также команду wsl --shutdown. Таким образом вайпер удостоверяется, что файлы баз данных, контейнеров и виртуальных машин не защищены от уничтожения.
Также перед непосредственным уничтожением данных вайпер сверяет путь и расширение файла со списком исключений (строки зашифрованы индивидуальным для каждой строки XOR-алгоритмом и расшифровываются непосредственно перед использованием). В список входят:
- пути: C:\Windows, C:\$Recycle.Bin
- расширения: .exe, .dll, .iso, .so, .lib, .a, .dylib, .deb, .rpm
Уничтожение содержимого файла выполняется путем прямой перезаписи его данных случайными байтами. Это делается через открытый дескриптор файла, без вызова функций удаления — запись файла в файловой системе остается, но его содержимое физически уничтожается. При этом вайпер перезаписывает не весь файл и не только его начало, а фрагменты по всей его длине, разделенные случайными смещениями. Доля перезаписываемого объема зависит от размера файла:
- до 50 МБ — 90%
- от 50 МБ до 1 ГБ — 40%
- от 1 до 10 ГБ — 30%
- от 10 до 100 ГБ — 20%
- свыше 100 ГБ — 10%
После завершения обработки файлов вайпер заполняет все свободное место на диске файлами со случайным буквенно-цифровым именем и расширением .lock, размером до ~95 МБ, содержащими случайные данные. Это дополнительно затрудняет восстановление данных.
Хотя ранее подобная цепочка заражения была замечена в атаках группировок 4BID и BO Team, в описанном инциденте она была выявлена в инфраструктуре жертвы, зараженной Gorilla RAT. Кроме того, группировка Hacking Cat опубликовала информацию об этой кампании в своем Telegram-канале, поблагодарив за содействие Ukrainian Cyber Alliance. При этом сама логика атаки и задействованные компоненты не претерпели существенных концептуальных изменений: наиболее заметным отличием стала замена финальной полезной нагрузки — вместо шифровальщика операторы использовали вайпер.
Cobalt Strike и возможные пересечения с группировкой Thor
При анализе инфраструктуры злоумышленников было выявлено, что у адресов 179.43.186[.]239 (Gorilla RAT) и 179.43.186[.]246 (ClearWater) совпадает SSH-отпечаток. По этому отпечатку мы нашли еще один IP-адрес, 179.43.186[.]194, где находилась веб-страница Cat Eyes OSINT. Она принадлежит одноименному сообществу, которое занимается деанонимизацией российских военных. При этом все адреса, упомянутые в этой статье, включая 31.7.58[.]226 (Gorilla RAT), принадлежат одному хостинг-провайдеру — Private Layer.
Мы выявили и другие IP-адреса с идентичным отпечатком, часть которых выступала в качестве C2 различных инструментов, среди них 179.43.186[.]214, 179.43.186[.]223 и 179.43.186[.]224. Адрес 179.43.186[.]214, согласно нашей телеметрии, в 2025 году выступал в качестве C2 для Cobalt Strike, который группировка Hacking Cat использовала до Gorilla RAT. Помимо Cobalt Strike в инфраструктуре жертвы, контактировавшей с этим C2, также был замечен один из вариантов Monkey Ransomware.
Два других адреса — 179.43.186[.]223 и 179.43.186[.]224 тоже использовались для загрузки Cobalt Strike и дальнейшей C2-коммуникации в 2025 году:
На зараженном хосте, обращавшемся к этим C2, мы обнаружили попытку внутренней разведки и отправки полученной информации на другой удаленный хост спустя два часа после загрузки Cobalt Strike:
Все три команды были запущены в результате эксплуатации уязвимости в SharePoint CVE-2021-27076, а адрес 95.142.40[.]51 другие исследователи ранее связывали с активностью группировки Thor. Учитывая короткий временной интервал между командами, такое совпадение может говорить о возможной связи между группировками в прошлом.
Заключение
Как видно из анализа инструментария группировки Hacking Cat и ее партнеров, злоумышленники используют разнообразные (зачастую самописные) инструменты и активно их дорабатывают. Особенно заметна эта тенденция в случае Monkey Ransomware, многочисленные версии которого появились в короткий промежуток времени. Это может, с одной стороны, говорить о том, что группировка экспериментирует с функциональными возможностями шифровальщика, с другой — о том, что при разработке используются генеративные модели. Вайбкодинг существенно снизил порог входа для создателей вредоносного ПО. Вероятнее всего, мы продолжим наблюдать переход хактивистов с общедоступных инструментов на созданные с помощью ИИ кастомные варианты.
Еще одна тенденция, которую хорошо иллюстрирует инцидент с участием Ukrainian Cyber Alliance, — разные хактивистские группировки в разных атаках используют одни и те же самописные инструменты, включая многоступенчатые цепочки заражения. Это может свидетельствовать о существовании общего источника таких инструментов, например разработчика или небольшой группы разработчиков, которые создают, поддерживают и модифицируют вредоносное ПО, впоследствии используемое различными хактивистскими объединениями. Подобная модель существенно усложняет атрибуцию атак. Чтобы выяснить, кто именно стоит за конкретной активностью, необходимо учитывать совокупность множества признаков, включая инфраструктуру, TTP и последовательность действий. В отдельных случаях полезными могут оказаться и менее очевидные артефакты: например, характерный стиль именования файлов, расширений зашифрованных данных или записок с требованиями выкупа.
Детектирование решениями «Лаборатории Касперского»
Решения «Лаборатории Касперского» эффективно выявляют описанную вредоносную активность на разных этапах атаки. Ниже приведены возможные сценарии обнаружения.
Процесс развертывания шифровальщиков на целевом хосте сопровождается большим количеством характерных артефактов, благодаря которым Kaspersky Endpoint Detection and Response Expert своевременно оповещает пользователя об аномалиях в инфраструктуре. Попытка загрузки файлов с внешнего ресурса и последующий их запуск через PowerShell детектируется правилами powershell_download_and_execute, срабатывающими в ответ на события типов Process и AMSI. За первоначальное обнаружение сигнатуры отвечает правило generic_ransomware_related_detection на основе событий модуля EPP. Закрепление путем создания запланированной задачи, настроенной на запуск от имени системы, выявляет правило scheduled_task_creation_as_system_via_schtasks.
Этап обхода обнаружения успешно фиксируется правилами, детектирующими событие добавления пути шифровальщика в исключения встроенного защитника операционной системы — disable_components_or_add_exclusions_for_windows_defender — и остановку системной службы, отвечающей за события безопасности —
disable_sec_service.
Правила детектирования очистки журналов событий Windows — clear_event_log_using_standard_tools — и удаления истории команд учетной записи —
clearing_or_deleting_ps_history_log_via_ps_commands — помогают обнаружить активность вредоносного ПО при попытках скрыть свои действия в системе.
Попытки затруднить восстановление данных можно выявить при помощи правил, срабатывающих на удаление теневых копий — shadow_copies_deleting и using_wbadmin_to_delete_or_disable_backups. Доступ к чувствительным файлам и сессии браузеров помогают обнаружить правила steal_web_session_cookie, browser_history_discovery и credentials_from_web_browsers.
Ниже приведен граф, на котором разные этапы вредоносной активности успешно выявлены продуктом Kaspersky Endpoint Detection and Response Expert.
Также для анализа описанной вредоносной активности может использоваться решение Kaspersky Cloud Sandbox, входящее в состав Kaspersky Threat Analysis. Оно позволяет детально проанализировать поведение объекта и выявить подозрительные паттерны.
На рисунке ниже представлен фрагмент графа выполнения Monkey Ransomware в Kaspersky Cloud Sandbox.
Вредоносная активность в сетевом трафике обнаруживается с помощью Kaspersky Anti Targeted Attack (KATA) с модулем NDR. Например, сетевая активность с использованием WebSocket, характерная для Gorilla RAT, детектируется правилом HackTool.GOSimpleTunnel.HTTP.C&C.
Индикаторы компрометации
* Дополнительные индикаторы компрометации и правила YARA для детектирования активности группировки Hacking Cat и других хактивистов доступны клиентам сервиса аналитических отчетов об угрозах. Для получения более подробной информации свяжитесь с нами по адресу intelreports@kaspersky.com.
Сетевые индикаторы
| 179.43.139[.]126 | Monkey Ransomware |
| 179.43.186[.]246 | ClearWater |
| 179.43.186[.]239 | Gorilla RAT |
| 31.7.58[.]226 | Gorilla RAT |
| khinkal[.]net | Gorilla RAT |
























Распутывая клубок: разбираем инструментарий группировки Hacking Cat