Рансъмуерът TITAN съчетава криптиране на файлове с амбициозно твърдение: изкуствен интелект, който може да сортира 700 GB откраднати корпоративни данни на всеки час. Групата заявява, че системата ѝ помага бързо да намира информация, с която да засили натиска върху жертвите – от лични досиета до търговски тайни.
Операцията се появи през април 2026 г. и стана активна през май, функционирайки като програма от тип „рансъмуер като услуга“ (RaaS).
Смята се, че партньорите (афилиатите) търсят достъп чрез компрометирани VPN шлюзове, защитни стени и инструменти за отдалечено управление, след което крадат данни, преди да внедрят криптираща програма за Windows.
Тази комбинация отразява как рансъмуер атаките еволюират от прости инциденти с блокиране на файлове в по-широки кризи с изтичане на данни. Анализатори от Cyberxtron идентифицираха TITAN като разрастваща се операция за двойно изнудване с 24 регистрирани жертви в 10 държави.
Италия води с 10 регистрирани жертви, следвана от Чехия с четири и САЩ с три. Производственият сектор и професионалните услуги представляват по 29% от засегнатите жертви.
От Cyberxtron заявяват в доклад, споделен с Cyber Security News (CSN), че към тези твърдения трябва да се подхожда с предпазливост. Никакви независими тестове не са потвърдили възможностите на AI платформата, метода на криптиране на рансъмуера или конкретната верига от уязвимости, използвана за достъп.
Въпреки това, комбинацията от функциониращ зловреден код за рансъмуер, кражба на данни и сайт за изтичане на информация може да наруши дейността на организациите и да изложи на риск данните на клиенти, служители и търговски партньори.
Банда за рансъмуер твърди, че AI може да анализира 700 GB откраднати данни
TITAN популяризира локална платформа за анализ, работеща на сървъри AMD EPYC с GPU-ускорено обработване.
Групата твърди, че платформата може да класифицира смесени документи по степен на чувствителност, включително финансова, правна и лична информация, както и търговски тайни, интелектуална собственост и кореспонденция, със скорост до 700 GB на час.
Злонамереният субект също така заявява, че инструментът може да идентифицира недекларирани приходи и фалшиви фактури, да картира взаимоотношения между компании и хора и да локализира файловете, които биха причинили най-големи щети, ако бъдат публикувани.
На теория тази способност би могла да съкрати времето, необходимо на киберпрестъпниците, за да разберат данните на жертвата и да изберат стратегия за изнудване. Тя би могла също така да генерира персонализирани заплахи, свързани с докладване на регулаторни органи или разкриване пред медиите.
Подобни тактики за източване на информация вече показаха защо кражбата на данни повишава залозите, дори когато дадена организация може да възстанови криптираните системи от резервни копия. TITAN твърди, че неговият софтуерен двигател може да оцени излагането на риск съгласно над 50 рамки за поверителност на данните.
Освен това групата рекламира предварително подготвени пакети за уведомяване на данъчни служби, органи за защита на данните, звена за финансово разузнаване и медии. Това са непотвърдени маркетингови твърдения, но защитниците трябва да се подготвят за бързи заплахи за разкриване на информация.
TITAN използва структурирана афилиейт програма, като дава на партньорите 90% от приходите от откупи и задържа 10% такса за платформата.
Кандидат-партньорите трябва да преминат проверки за криминално минало, технически умения и предишен опит в проникването в мрежи. Плащанията се приемат в Bitcoin, Monero и защитени трансакции на Zcash, като се съобщава, че се пренасочват през миксер услуги.
Групата представя изключения за болници, спешни служби, училища и някои други цели, като същевременно позволява атаки срещу повечето компании, финансови институции, производители и някои органи от публичния сектор.
Подобни правила не предлагат реална защита, тъй като могат да бъдат променени или игнорирани. Моделът наподобява операциите, управлявани от партньори, описани в услугата за двойно изнудване RansomHouse.
Оценката сочи към бързи атаки с докладвано време на престой в мрежата (dwell time) от три до пет дни, което не е потвърдено. Дейността, потенциално свързана с TITAN, включва използването на PowerShell, WMIC и PsExec за странично придвижване в мрежата, както и опити за манипулиране на Volume Shadow Copies (сенчести копия на томове).
Екипите трябва да третират тези признаци като насоки, а не като потвърдени отпечатъци. Организациите трябва да коригират уязвимостите в свързаните с интернет VPN мрежи, защитни стени и системи за отдалечено управление, да наложат устойчиво на фишинг многофакторно удостоверяване и да нулират компрометирани привилегировани идентификационни данни след предупреждения за периметъра.
Те също така трябва да сегментират отдалеченото администриране и резервните копия, да следят за неоторизирани промени в сенчестите копия и да тестват офлайн възстановяване от устойчиви на промени носители. Важността на защитата на изложени към мрежата устройства се подчертава от кампанията, експлоатираща уязвимости в Gunra VPN.
Плановете за реагиране трябва да обхващат правните екипи, екипите за комуникация и съответствие с регулациите, а не само техническото възстановяване. Ако твърденията на TITAN за автоматизация са макар и частично верни, жертвите могат да се сблъскат с натиск за публикуване на данни и уведомяване на трети страни много по-рано.
Мониторингът на сайтовете за течове на данни и запазването на доказателства помага на организациите да вземат решения въз основа на факти, а не на заплахи.