SOC Prime Bias: Critical

24 Sep 2026 07:13 UTC

Від платіжної схеми до ransomware – всередині глобальної атаки групи

Author Photo
SOC Prime Team linkedin icon Стежити
Від платіжної схеми до ransomware – всередині глобальної атаки групи
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Global Group, ребрендинг Black Lock і Mamona, розробив складну платформу «вимагач як послуга» (RaaS). Група використовує тактику подвійного здирництва, викрадаючи конфіденційну інформацію перед шифруванням систем, щоб збільшити фінансовий тиск на жертв. Вона також покладається на брокерів початкового доступу, щоб обійти захист периметра та вражати великі підприємства по всьому світу.

Розслідування

Центр захисту від фішингу Cofense розслідував кампанію, в якій атакуючі поширювали фальшивий Рекомендований план оплати email із шкідливим PDF-додатком. Документ перенаправляв жертв на сайт завантаження, який пропонував ISO-файл, що містив шкідливий виконуваний файл і LNK-файл. Ланцюг інфекції зловживав легітимним WinMerge.exe процесом для отримання фінального завантажувального файлу шифрування вимагача.

Пом’якшення

Організації повинні розгорнути надійну фільтрацію електронної пошти для виявлення підозрілих PDF додатків і повідомлень, надісланих із загальних або ненадійних доменів. Захист кінцевих точок має обмежувати несанкціоноване виконання ISO і LNK файлів. Команди безпеки також повинні відстежувати незвичні дочірні процеси або мережеву активність, що виходить із легітимних додатків, таких як WinMerge.exe.

Відповідь

Якщо діяльність Global Group виявлена, уражені системи слід негайно ізолювати, щоб запобігти горизонтальному розповсюдженню завантажувального файлу шифрування. Відповідальні повинні провести повне судово-медичне розслідування, щоб визначити початкову точку входу та виявити потенційне ексфілтрацію даних. Журнали доступу також повинні бути перевірені на компрометовані облікові дані, і план реагування на інциденти з вимагачами організації повинен бути активований.

Хід атаки

Ми все ще оновлюємо цю частину.

Виявлення

Можливий шкідливий LNK файл з подвійним розширенням (через cmdline)

Команда SOC Prime
23 вересня 2026

Оптичний образ диска VHDMP був змонтований (через VHDMP)

Команда SOC Prime
23 вересня 2026

Підозріла команда і контроль через незвичний запит DNS верхнього рівня домену (через dns)

Команда SOC Prime
23 вересня 2026

IOC (HashSha256) для виявлення: Від плану оплати до вимагача – В середині атаки Global Group

Правила SOC Prime AI
23 вересня 2026

IOC (HashMd5) для виявлення: Від плану оплати до вимагача – В середині атаки Global Group

Правила SOC Prime AI
23 вересня 2026

IOC (SourceIP) для виявлення: Від плану оплати до вимагача – В середині атаки Global Group

Правила SOC Prime AI
23 вересня 2026

IOC (DestinationIP) для виявлення: Від плану оплати до вимагача – В середині атаки Global Group

Правила SOC Prime AI
23 вересня 2026

Виконання завантаження вимагача через WinMerge.exe [Створення процесу Windows]

Правила SOC Prime AI
23 вересня 2026

Виконання симуляції

  • Розповідь про атаку та команди: Противник отримав доступ до робочої станції розробника. Щоб уникнути підозр, вони використовують WinMerge.exe (легітимний інструмент порівняння файлів) для запуску enc.exe (бінарний файл наслідування шифрування). Використовуючи довірений бінарний файл як батьківський процес, вони сподіваються уникнути простих виявлень “підозрілого батьківського”. Мета полягає в тому, щоб запустити специфічну WinMerge.exe -> enc.exe логіку, визначену в правилі виявлення.

  • Скрипт регресивного тестування:

    # 1. Створіть підставний 'enc.exe' для симуляції компонента вимагача
    $dummyEncPath = "$env:TEMPenc.exe"
    $code = @"
    using System;
    namespace DummyEnc {
        class Program {
            static void Main() {
                Console.WriteLine("Encryption Process Started...");
            }
        }
    }
    "@
    Add-Type -TypeDefinition $code -OutputAssembly $dummyEncPath -OutputType ConsoleApplication
    
    # 2. Знайдіть WinMerge (передбачається, що він знаходиться в PATH або загальному місці)
    $winMergePath = Get-Command WinMerge.exe -ErrorAction SilentlyContinue | Select-Object -ExpandProperty Source
    if (-not $winMergePath) {
        Write-Error "WinMerge.exe не знайдено в PATH. Будь ласка, переконайтеся, що він встановлений для цього моделювання."
        return
    }
    
    # 3. Виконайте послідовність атаки: WinMerge -> enc.exe
    Write-Host "Початок симуляції: Запускаємо WinMerge для виклику enc.exe..."
    Start-Process -FilePath $winMergePath -ArgumentList $dummyEncPath
    
    # Дозвольте час для журналювання створення процесу
    Start-Sleep -Seconds 5
    Write-Host "Симуляцію завершено."
  • Команди для очищення:

    # Видаліть фіктивний бінарний файл шифрування
    Remove-Item -Path "$env:TEMPenc.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "Очищення завершено."