LIVE: New phishing campaigns targeting mobile users —View latest threats →

Назад до загроз
Критичний🔐 Програми-вимагачіНОВЕ

BlackCat/ALPHV: програма-вимагач RaaS і потрійне вимагання

BlackCat (ALPHV) ransomware-as-a-service використовує потрійне вимагання та шифрування на Rust для атак на лікарні та казино, вимагаючи мільйони в Bitcoin.

Опубліковано: 1 червня 2026 р.Оновлено: 20 березня 2026 р.

Що це за загроза?

BlackCat (також відомий як ALPHV) з'явився наприкінці 2021 року як одна з найтехнічно досконалих операцій із програмами-вимагачами. Це перший великий вимагач, написаний мовою програмування Rust — важчий для виявлення та здатний одночасно атакувати Windows, Linux і сервери VMware ESXi.

BlackCat діяв за моделлю RaaS, де афіліати зберігали 80–90% виплат викупу — значно більше, ніж у конкурентів. Він запровадив потрійне вимагання: шифрування файлів + крадіжка та погроза публікації даних + DDoS-атаки на жертву або її клієнтів.

Найзначніші атаки

MGM Resorts International — вересень 2023 року:

Афіліат BlackCat Scattered Spider (англомовна молодь зі США та Великобританії) отримав доступ до систем MGM через єдиний 10-хвилинний дзвінок до ІТ-хелпдеску, переконавши скинути пароль методом соціальної інженерії.

  • Казино MGM у Лас-Вегасі зупинились: ігрові автомати не працювали, ключ-картки готелю не діяли, системи цифрової реєстрації відключились.
  • Збій тривав понад 10 днів.
  • MGM відмовилась платити; загальні оцінені збитки: понад $100 млн.
  • Caesars Entertainment — вересень 2023 року:

    Атакована тим самим афіліатом Scattered Spider за кілька днів до MGM. Caesars тихо сплатила приблизно $15 млн (половину від вимаганих $30 млн), щоб уникнути збоїв.

    Change Healthcare — лютий 2024 року:

    Найруйнівніша кібератака на систему охорони здоров'я США в історії. Change Healthcare (дочірня компанія UnitedHealth Group) обробляє кожну третю медичну претензію в США. Афіліат скомпрометував системи через вкрадені облікові дані на порталі Citrix без MFA.

  • Обробка медичних платежів у США була паралізована на тижні — аптеки не могли опрацьовувати рецепти, лікарні — виставляти рахунки.
  • Вкрадено медичні дані 100 млн американців — найбільший витік медичних даних в історії США.
  • UnitedHealth сплатила $22 млн викупу в Bitcoin.
  • Потім BlackCat здійснив exit-скам проти власних афіліатів — ключові розробники взяли $22 млн та зникли, не виплативши афіліатам їхню 80-відсоткову частку, фактично припинивши операцію.
  • Загальні оцінені збитки UnitedHealth: $870 млн.
  • Ліквідація ФБР — грудень 2023 року:

    ФБР порушило інфраструктуру BlackCat, захопило сервери та створило інструменти дешифрування для понад 500 жертв у всьому світі. BlackCat ненадовго перезапустився, а потім розпався після exit-скаму у березні 2024 року.

    Чим BlackCat відрізнявся

  • Код на Rust: Легко перекомпілювався для обходу антивірусних сигнатур та атак на різні ОС.
  • Портал для афіліатів: Зручна веб-панель для злочинних афіліатів.
  • Scattered Spider: Показав, що соціальна інженерія (не лише хакерство) — найефективніший вектор входу: один телефонний дзвінок переміг весь технічний захист MGM.
  • Exit-скам: Навіть злочинні організації зраджують одна одну.
  • Ознаки для організацій

  • Незвичні запити на скидання пароля через хелпдеск, особливо для ІТ-адміністраторів або привілейованих облікових записів.
  • Підозрілі входи через Citrix, VPN або віддалений робочий стіл з незвичних місць.
  • Масове перейменування файлів або зашифровані розширення на мережевих дисках.
  • Вимоги викупу на серверах.
  • Як себе захистити

    • Запровадьте MFA на кожній системі віддаленого доступу без винятків — зламування Change Healthcare сталося через відсутність MFA на одному порталі Citrix
    • Навчіть персонал хелпдеску перевіряти особу абонента через процедуру зворотного дзвінка перед скиданням будь-яких привілейованих облікових даних — атака MGM почалася з телефонного дзвінка
    • Впровадьте управління привілейованим доступом (PAM), щоб навіть скомпрометований персонал хелпдеску не міг скидати облікові дані ІТ-адміністраторів без додаткової верифікації
    • Відстежуйте підстановку облікових даних та аномальні входи за допомогою SIEM або інструментів виявлення загроз ідентифікації
    • Тестуйте плани реагування на інциденти спеціально для сценаріїв із програмами-вимагачами

    Що робити, якщо постраждали

    1. 1.Негайно ізолюйте уражені системи та збережіть дампи пам'яті для криміналістичного аналізу перед перезавантаженням
    2. 2.Перевірте інструмент дешифрування ФБР, випущений після ліквідації у грудні 2023 року — він може спрацювати на деяких варіантах BlackCat
    3. 3.Повідомте до CERT-UA (cert.gov.ua) та правоохоронних органів
    4. 4.Не платіть викуп, не вичерпавши безкоштовні варіанти дешифрування і не отримавши юридичну консультацію
    5. 5.Повідомте постраждалих осіб і регулятора при витоку даних — GDPR вимагає сповіщення протягом 72 годин
    #BlackCat#ALPHV#ransomware#RaaS#MGM#Change Healthcare#Rust#triple extortion