Перейти к содержимому

Vantacore: F6 раскрыла атаки новой группировки вымогателей и связь с thor

Рагнарёк: F6 исследовала атаки группировки вымогателей VantaCore

В августе 2026 года специалисты Лаборатории цифровой криминалистики и исследования вредоносного кода компании F6 выявили активность новой группировки вымогателей VantaCore. На данный момент подтверждено не менее семи жертв. При этом требования злоумышленников достигают нескольких миллионов долларов, что указывает на ориентацию не на массовые атаки, а на крупные компании и организации.

Исследователи предполагают, что VantaCore может быть не полностью новой группировкой, а ребрендингом ранее известной проукраинской команды Thor. На такую связь указывают не только сходства в оформлении инфраструктуры, но и технические артефакты, обнаруженные на ресурсе злоумышленников.

Связь с группировкой Thor

Сайт утечек VantaCore был создан не позднее 7 июня 2026 года. При его анализе специалисты обнаружили в файле `/favicon.ico` иконку с надписью "THOR", выполненной руническими символами. Дополнительным признаком преемственности стал дизайн чатов, через которые преступники взаимодействуют с пострадавшими: визуально он напоминает инфраструктуру Thor.

Связь может объясняться несколькими сценариями. Участники Thor могли сменить название после прекращения публичной активности, разделиться на несколько команд или перейти на новую партнерскую модель. Не исключено и использование уже существующей инфраструктуры бывшими членами группировки.

В последние годы специалисты отмечают консолидацию и перегруппировку проукраинских кибербанд. Одновременно меняется их технический подход: преступники постепенно отказываются от готовых шифровальщиков LockBit 3 Black и Babuk и переходят к вредоносным программам собственной разработки. В марте 2026 года F6 сообщала о том, что группировка Bearlyfy начала применять собственный шифровальщик GenieLocker. VantaCore использует аналогичную стратегию, распространяя вредоносную программу VantaCore.

Причины такого перехода могут быть разными. Среди них - политические и идеологические разногласия вокруг происхождения старых семейств шифровальщиков, а также обнаруженные уязвимости и ограничения готовых инструментов. При этом разработчики новых программ часто сохраняют архитектурные решения, заимствованные у LockBit 3 Black и Babuk.

Двойное и тройное вымогательство

VantaCore действует по модели двойного или тройного вымогательства. Сначала злоумышленники крадут документы и другую конфиденциальную информацию, затем шифруют компьютеры и серверы, а после этого угрожают публикацией данных или их передачей третьим лицам.

Такой подход позволяет оказывать на жертву давление сразу по нескольким направлениям. Даже если организация восстановит работу из резервных копий и не станет платить за расшифровку, преступники сохраняют возможность шантажировать ее публикацией украденных файлов.

Для связи с пострадавшими используется чат в сети Tor. Его адрес размещается в записке с требованием выкупа, которая появляется на зараженных устройствах после завершения атаки. Сайт утечек служит не только инструментом давления, но и способом демонстрации активности группировки перед потенциальными партнерами.

Похищенная информация может использоваться повторно: ее продают, публикуют частями или применяют для подготовки новых атак на саму компанию, ее подрядчиков и клиентов. Поэтому компрометация одной организации способна привести к дальнейшему распространению угрозы по всей цепочке деловых связей.

Как VantaCore проникает в инфраструктуру

На начальном этапе злоумышленники используют распространенные способы получения доступа:

- плохо защищенные серверы RDP;
- уязвимые VPN-шлюзы;
- ошибки в публичных веб-приложениях;
- украденные учетные данные сотрудников;
- скомпрометированные аккаунты подрядчиков и партнеров;
- повторно используемые или слабые пароли.

После проникновения атакующие стараются не применять большое количество заметных специализированных инструментов. Для перемещения внутри сети они используют легитимные учетные записи, а также протоколы SMB и RDP. Такой подход затрудняет обнаружение: действия злоумышленников могут выглядеть как обычная работа системных администраторов.

Для разведки применяются как загружаемые сканеры, так и стандартные системные утилиты. В числе таких инструментов - `ping`, `netsh`, `quser`, `qwinsta`, `net user` и другие команды Windows. С их помощью преступники изучают сетевую топологию, активные подключения, учетные записи, доступные узлы и права пользователей.

Особый интерес VantaCore представляет собственными постэксплуатационными инструментами. Они помогают закрепляться в системе, собирать сведения об инфраструктуре и подготавливать ее к масштабному шифрованию. Применение самописных компонентов снижает зависимость от публичных средств и может затруднять обнаружение по известным сигнатурам.

Типичная последовательность атаки

После получения первоначального доступа преступники обычно проводят длительную разведку. Они определяют, какие серверы используются для хранения данных, где расположены контроллеры домена, какие системы резервного копирования доступны из сети и какие учетные записи имеют расширенные права.

Затем атакующие пытаются повысить привилегии и получить контроль над дополнительными узлами. Для этого могут использовать украденные токены, уязвимые сервисы, ошибки конфигурации и пароли, найденные в документах или скриптах.

На следующем этапе отключаются средства защиты и механизмы восстановления. В зоне риска находятся антивирусы, системы мониторинга, теневые копии, резервные агенты и сетевые хранилища. После этого запускается шифрование, зачастую одновременно на большом количестве серверов и рабочих станций.

Нередко перед шифрованием данные заранее архивируются и выгружаются во внешнюю инфраструктуру. Именно поэтому обычная установка антивируса не решает проблему полностью: организация может потерять контроль над информацией еще до того, как начнется блокировка систем.

Как снизить риск заражения

Для защиты от подобных атак компаниям необходимо ограничить доступ к RDP и VPN, разрешив подключения только из доверенных сетей или через многофакторную аутентификацию. Все внешние сервисы должны регулярно обновляться, а их журналы - передаваться в централизованную систему мониторинга.

Особое внимание следует уделить учетным записям администраторов. Для повседневной работы не стоит использовать привилегированные профили, а пароли необходимо делать уникальными и хранить в защищенных менеджерах. Важно также регулярно проверять активные учетные записи, отключать неиспользуемые профили и пересматривать права доступа.

Резервные копии должны быть изолированы от основной сети. Если злоумышленник получает к ним доступ с правами администратора, он может удалить или зашифровать бэкапы одновременно с рабочими системами. Надежная стратегия предполагает наличие автономных копий и регулярную проверку процесса восстановления.

Наконец, организациям стоит заранее подготовить план реагирования на инциденты. В нем должны быть прописаны ответственные сотрудники, порядок отключения зараженных узлов, правила сохранения цифровых следов и процедура восстановления инфраструктуры. Чем быстрее команда обнаружит подозрительную активность, тем меньше окажется масштаб ущерба.

Появление VantaCore показывает, что рынок вымогателей продолжает адаптироваться. Преступные группы меняют названия, создают собственные шифровальщики и используют уже проверенные методы проникновения. Поэтому главным фактором защиты остается не конкретный антивирусный продукт, а системное управление доступом, постоянный мониторинг и готовность организации действовать при первых признаках атаки.

Прокрутить вверх