Атакуващ, опериращ под псевдонима EclipseSupport, активно популяризира нова операция от тип „рансъмуер като услуга“ (RaaS), наречена Eclipse Ransomware, в киберпрестъпни форуми.
Групата набира съучастници в киберпрестъпленията, като твърди, че нейната платформа може да компрометира широк спектър от корпоративни системи, включително Windows, Linux сървъри, NAS устройства за съхранение на данни, VMware ESXi хипервизори и Nutanix виртуализирана инфраструктура.
За разлика от традиционния зловреден софтуер за една операционна система, Eclipse Ransomware е проектиран от самото начало за мултиплатформено внедряване.
Зловредният код за Windows е написан на Rust, възползвайки се от характеристиките на езика за безопасност на паметта, производителност и избягване на засичане, докато вариантите, насочени към Linux, NAS устройства, ESXi и Nutanix среди, са разработени на C++.
Този подход с двойна кодова база позволява на операторите ефективно да се насочват към хибридни корпоративни среди, виртуализирани облачни работни натоварвания и локални центрове за данни.
Появата на кросплатформени криптиращи програми отразява нарастваща индустриална тенденция, наблюдаваща се при други RaaS модели на платформи, предназначени да увеличат максимално въздействието върху различни сървърни конфигурации.
Eclipse Ransomware стартира RaaS платформа
Операторите на зловредния софтуер твърдят, че Eclipse Ransomware използва ChaCha20 симетрично криптиране, съчетано с Kyber-базирани механизми за постквантов обмен на криптографски ключове.
На съучастниците се предлагат конфигурируеми режими на шифроване за балансиране на оперативната скорост срещу стелт режима, което помага да се гарантира, че заключването на файлове приключва, преди локалните инструменти за сигурност да реагират.
Както бе отбелязано от DarkWebInformer, платформата включва специфични рутинни процедури, предназначени да криптират виртуални машини Hyper-V и да деактивират инфраструктурата за архивиране Veeam.
Неутрализирането на архивните хранилища и хранилищата на хипервизора е високоплатена тактика, предназначена да попречи на организациите да извършат чисто възстановяване на системата.
За Windows домейн среди платформата твърди, че вгражда автоматизирани функции за:
- Автоматизирано странично движение (Lateral Movement): Разпространение в активни Active Directory домейни.
- Заобикаляне на защитата: Деактивиране на агенти за сигурност на крайни точки и инструменти за откриване на заплахи на крайни точки.
- Прекратяване на процеси: Спиране на услуги за бази данни, архивни агенти и отворени файлови дескриптори преди криптирането.
Насочването към хипервизори позволява на злонамерените субекти да извършват силно въздействащи атаки срещу VMware ESXi, парализирайки стотици виртуални сървъри едновременно.
Eclipse Ransomware работи като напълно управлявана партньорска екосистема. Административният уеб панел предоставя централизиран контрол на кампаниите, достъп на екипи с множество потребители, автоматично валидиране на плащанията, записване на активността в реално време и интегриран LiveChat портал за директно водене на преговори за откуп с жертвите.
Разработчиците използват тактики за двойно изнудване, заплашвайки да публикуват откраднати корпоративни данни на специализирани сайтове за изтичане на информация, ако жертвите откажат да платят откупа за декриптиране.
За да привлече опитни съучастници, EclipseSupport предлага въвеждащо разпределение на приходите 90/10 в полза на партньора за първите им 10 успешни случая на изнудване, след което разпределението се коригира до стандартното съотношение 80/20.
От кандидатите се изисква да платят такса за участие в размер на 300 долара – която според операторите се възстановява напълно при първото успешно изплащане на откуп от партньора – и трябва да се насочват към организации с очакван праг на плащане от поне 70 000 долара.
На съучастниците е строго забранено да изпращат проби от рансъмуера в VirusTotal или публични портали за сканиране с множество скенери.
Въпреки че твърденията на EclipseSupport не са независимо проверени в реални прониквания, екипите по сигурността трябва проактивно да засилят защитата на корпоративните мрежи:
- Защита на виртуализационните слоеве: Изолиране на интерфейсите за управление на ESXi и Hyper-V зад строга мрежова сегментация и изискване за многофакторна автентификация (MFA).
- Засилване на системите за архивиране: Осигуряване на архивните сървъри на Veeam и корпоративните архивни сървъри да използват неизменяемо съхранение (immutable storage), извънлентови идентификационни данни (out-of-band credentials) и изолирани мрежови пътища.
- Одит на Active Directory: Налагане на политики за най-малки привилегии за блокиране на неоторизирано странично движение и изпълнение на скриптове в Windows домейни.