BlackCat/ALPHV: програма-вимагач RaaS і потрійне вимагання
BlackCat (ALPHV) ransomware-as-a-service використовує потрійне вимагання та шифрування на Rust для атак на лікарні та казино, вимагаючи мільйони в Bitcoin.
Що це за загроза?
BlackCat (також відомий як ALPHV) з'явився наприкінці 2021 року як одна з найтехнічно досконалих операцій із програмами-вимагачами. Це перший великий вимагач, написаний мовою програмування Rust — важчий для виявлення та здатний одночасно атакувати Windows, Linux і сервери VMware ESXi.
BlackCat діяв за моделлю RaaS, де афіліати зберігали 80–90% виплат викупу — значно більше, ніж у конкурентів. Він запровадив потрійне вимагання: шифрування файлів + крадіжка та погроза публікації даних + DDoS-атаки на жертву або її клієнтів.
Найзначніші атаки
MGM Resorts International — вересень 2023 року:
Афіліат BlackCat Scattered Spider (англомовна молодь зі США та Великобританії) отримав доступ до систем MGM через єдиний 10-хвилинний дзвінок до ІТ-хелпдеску, переконавши скинути пароль методом соціальної інженерії.
Caesars Entertainment — вересень 2023 року:
Атакована тим самим афіліатом Scattered Spider за кілька днів до MGM. Caesars тихо сплатила приблизно $15 млн (половину від вимаганих $30 млн), щоб уникнути збоїв.
Change Healthcare — лютий 2024 року:
Найруйнівніша кібератака на систему охорони здоров'я США в історії. Change Healthcare (дочірня компанія UnitedHealth Group) обробляє кожну третю медичну претензію в США. Афіліат скомпрометував системи через вкрадені облікові дані на порталі Citrix без MFA.
Ліквідація ФБР — грудень 2023 року:
ФБР порушило інфраструктуру BlackCat, захопило сервери та створило інструменти дешифрування для понад 500 жертв у всьому світі. BlackCat ненадовго перезапустився, а потім розпався після exit-скаму у березні 2024 року.
Чим BlackCat відрізнявся
Ознаки для організацій
Як себе захистити
- Запровадьте MFA на кожній системі віддаленого доступу без винятків — зламування Change Healthcare сталося через відсутність MFA на одному порталі Citrix
- Навчіть персонал хелпдеску перевіряти особу абонента через процедуру зворотного дзвінка перед скиданням будь-яких привілейованих облікових даних — атака MGM почалася з телефонного дзвінка
- Впровадьте управління привілейованим доступом (PAM), щоб навіть скомпрометований персонал хелпдеску не міг скидати облікові дані ІТ-адміністраторів без додаткової верифікації
- Відстежуйте підстановку облікових даних та аномальні входи за допомогою SIEM або інструментів виявлення загроз ідентифікації
- Тестуйте плани реагування на інциденти спеціально для сценаріїв із програмами-вимагачами
Що робити, якщо постраждали
- 1.Негайно ізолюйте уражені системи та збережіть дампи пам'яті для криміналістичного аналізу перед перезавантаженням
- 2.Перевірте інструмент дешифрування ФБР, випущений після ліквідації у грудні 2023 року — він може спрацювати на деяких варіантах BlackCat
- 3.Повідомте до CERT-UA (cert.gov.ua) та правоохоронних органів
- 4.Не платіть викуп, не вичерпавши безкоштовні варіанти дешифрування і не отримавши юридичну консультацію
- 5.Повідомте постраждалих осіб і регулятора при витоку даних — GDPR вимагає сповіщення протягом 72 годин