Американская инфосек компания
Secureworks сделала
разбор ransomware
Hades. Не очень большой, но содержательный.
Штамм
Hades появился в конце 2020 года и с тех пор успел засветиться в ряде атак. Одна из них -
взлом американского транспортного гиганта
Forward Air.
Весной с подачи
CrowdStrike появилось
мнение, что
Hades является ни чем иным как перелицованным вариантом
WastedLocker, принадлежащего группе
Evil Corp. И вот теперь
Secureworks выдвигает новую версию.
Эксперты говорят, что их исследования не подтверждают атрибуцию стоящего за
Hades актора как
Evil Corp, а также, по другой версии (слышим впервые), как китайскую APT
Hafnium - это именно те ребята, которые в начале марта вынудили
Microsoft выпустить
экстренное обновление Exchange, поскольку активно юзали эксплойт-кит из четырех 0-day уязвимостей в нем.
Secureworks говорят, что, согласно их анализу,
Hades не связан с другими штаммами ransomware, а стоящую за ним группу называют
Gold Winter. Хакеры не работают по схеме RaaS, а используют ransomware самостоятельно. Нацелены только на крупные корпоративные структуры.
Для каждой из жертв создается свой персональный Tor-сайт, адрес которого жестко закодирован в конкретном экземпляре
Hades. Тексты записок зачастую копируются у других штаммов - то у
REvil, то у
Conti.
И еще одно, интересное. Проанализировав вредоносную инфраструктуру вымогателей
Secureworks обнаружили, что ассоциируемые с ней домены выданы
Reg .ru. Симпоматичненько.