Qilin ransomware: как работает одна из самых заметных группировок-вымогателей

Qilin ransomware: как работает одна из самых заметных группировок-вымогателей

Представьте атаку, после которой компания теряет доступ к рабочим файлам, резервным копиям и внутренним системам. Но на этом давление не заканчивается. Злоумышленники сообщают, что заранее скопировали конфиденциальные данные и опубликуют их, если организация откажется платить. Именно такую модель использует Qilin - одна из наиболее заметных современных группировок, работающих с программами-вымогателями.

Qilin часто называют вирусом, однако это определение слишком упрощает реальную картину. Речь идёт не об одной вредоносной программе, которую случайно скачивает пользователь, а о целой преступной экосистеме. В неё входят разработчики инструментов, операторы атак, переговорщики и партнёры, получающие доступ к инфраструктуре жертв.

Подобная модель называется Ransomware-as-a-Service, или RaaS. Создатели вредоносного ПО предоставляют готовую платформу другим преступникам, а после успешной атаки получают часть выкупа. Благодаря этому одна группировка может одновременно проводить множество кампаний против организаций в разных странах.

Что представляет собой Qilin

Активность Qilin исследователи отслеживают примерно с 2022 года. За это время атаки связывали с компрометацией организаций из здравоохранения, промышленности, технологического сектора и других отраслей, где простой инфраструктуры или утечка данных способны вызвать серьёзные последствия.

Сама программа-вымогатель является лишь финальной частью атаки. До запуска шифрования злоумышленники могут неделями изучать сеть, искать учётные записи с повышенными правами, получать доступ к хранилищам данных и проверять, насколько хорошо организация подготовлена к восстановлению.

Поэтому появление требования о выкупе обычно означает, что атака началась значительно раньше.

Как злоумышленники получают первоначальный доступ

Одним из распространённых способов проникновения остаётся фишинг. Сотрудник получает письмо с вложением, ссылкой на поддельную страницу или документом, который должен выглядеть как рабочий файл. Если человек запускает вредоносный объект или вводит пароль на фишинговом сайте, атакующие получают первую точку входа.

Другим возможным вектором становятся плохо защищённые сервисы удалённого доступа. Открытый RDP, устаревший VPN-шлюз, слабый пароль или учётная запись без многофакторной аутентификации позволяют злоумышленникам войти в инфраструктуру почти так же, как это сделал бы обычный сотрудник.

Иногда доступ приобретается у других преступников - так называемых брокеров первоначального доступа. Они заранее взламывают организации, а затем продают действующие учётные данные операторам программ-вымогателей.

Что происходит после проникновения

Получив доступ к одному компьютеру или серверу, злоумышленники стараются расширить свои возможности. Они изучают структуру сети, ищут контроллеры домена, файловые хранилища, системы резервного копирования и учётные данные администраторов.

На этом этапе могут использоваться вполне легитимные инструменты системного администрирования. Это усложняет обнаружение атаки, потому что одни и те же программы применяются как штатными специалистами, так и преступниками.

Отдельное внимание уделяется отключению средств защиты. В некоторых атаках операторы вымогателей используют подписанные, но уязвимые драйверы. Такой подход известен как Bring Your Own Vulnerable Driver. Злоумышленник загружает в систему легитимный драйвер с известной ошибкой, а затем использует её, чтобы вмешаться в работу антивируса или EDR.

Также могут применяться техники загрузки вредоносных DLL через доверенные приложения. Внешне запускается обычная программа, но из-за особенностей поиска библиотек она подхватывает файл, подготовленный атакующим.

Почему шифрование происходит в самом конце

Программа-вымогатель редко запускается сразу после проникновения. Если атакующие слишком рано зашифруют один компьютер, организация заметит проблему и сможет изолировать заражённый узел.

Гораздо выгоднее сначала получить контроль над значительной частью инфраструктуры. Злоумышленники стараются найти наиболее ценные данные, удалить или повредить резервные копии, похитить документы и только после этого запустить массовое шифрование.

В результате организация одновременно сталкивается с несколькими проблемами. Сотрудники теряют доступ к системам, восстановление оказывается затруднено, а украденные данные становятся дополнительным инструментом давления.

Что такое двойное вымогательство

Классические программы-вымогатели требовали деньги за расшифровку файлов. Современные группировки, включая Qilin, всё чаще используют двойное вымогательство.

Сначала злоумышленники копируют конфиденциальную информацию: документы, базы клиентов, финансовые сведения, переписки, персональные данные сотрудников и внутреннюю документацию. Затем они шифруют инфраструктуру и требуют выкуп сразу за две вещи - восстановление доступа и отказ от публикации украденных файлов.

Даже если у компании есть рабочие резервные копии, проблема утечки никуда не исчезает. Публикация данных может привести к претензиям клиентов, расследованию регуляторов, репутационным потерям и новым атакам на людей, чьи сведения оказались скомпрометированы.

При этом выплата выкупа не гарантирует, что данные действительно будут удалены. Организация вынуждена полагаться на обещание преступников, которых невозможно проконтролировать.

Зачем Qilin использует WSL

Одной из интересных техник, замеченных исследователями в современных атаках, стало использование Windows Subsystem for Linux. WSL позволяет запускать Linux-программы непосредственно внутри Windows-системы.

Для злоумышленников это создаёт дополнительную возможность скрыть часть активности. Некоторые средства защиты лучше анализируют привычные Windows-файлы и процессы, чем Linux-бинарники, запущенные внутри WSL. В результате атакующий получает альтернативную среду для запуска инструментов, работы с файлами и выполнения вредоносных действий.

Это не делает WSL опасным сам по себе. Проблема возникает тогда, когда легитимная технология используется внутри уже скомпрометированной системы. Подобный подход ещё раз показывает, что современные группировки постоянно ищут способы использовать обычные административные функции против самой организации.

Почему Qilin представляет серьёзную угрозу

Опасность Qilin определяется не какой-то одной уникальной функцией. Сильной стороной группировки является сочетание технических возможностей, развитой партнёрской модели и последовательного подхода к атакам.

Операторы не ограничиваются шифрованием одного компьютера. Они стараются захватить инфраструктуру целиком, получить доступ к резервным копиям и лишить организацию возможности быстро восстановиться.

Особенно привлекательными целями становятся компании, которые хранят большие объёмы чувствительных данных и не могут позволить себе длительный простой. Для медицинской организации остановка систем может повлиять на обслуживание пациентов. Для промышленного предприятия - нарушить производство. Для технологической компании - привести к утечке исходного кода и данных клиентов.

Чем выше цена остановки бизнеса, тем сильнее давление на руководство во время переговоров.

Почему резервная копия не всегда спасает

Резервное копирование остаётся одной из важнейших мер защиты от вымогателей, но одного наличия бэкапа недостаточно.

Если резервные копии доступны из той же сети и через те же учётные записи, что и основные серверы, злоумышленники могут удалить или зашифровать их ещё до запуска основной атаки. Поэтому резервная инфраструктура должна быть отделена от рабочих систем, а доступ к ней - жёстко ограничен.

Особенно полезны неизменяемые копии, которые нельзя удалить или перезаписать в течение заданного периода. Также необходимы офлайн-копии, не подключённые к основной сети постоянно.

И самое важное - восстановление нужно регулярно проверять. Бэкап, который существует только в отчёте администратора, но никогда не тестировался, может оказаться бесполезным в момент реального инцидента.

Как снизить риск для организации

Защита от Qilin и других программ-вымогателей начинается задолго до появления записки с требованием выкупа. Основная задача - не дать атакующим пройти всю цепочку от первоначального доступа до полного захвата инфраструктуры.

Внешние сервисы необходимо своевременно обновлять, а доступ к RDP, VPN и административным панелям нельзя оставлять открытым без необходимости. Для удалённого входа и привилегированных учётных записей должна использоваться многофакторная аутентификация.

Права пользователей и сервисов следует ограничивать. Если обычная учётная запись имеет возможность управлять серверами, резервными копиями и сетевыми ресурсами, одна украденная пара логина и пароля может привести к компрометации всей организации.

Не менее важен мониторинг. Необычные входы, массовое чтение файлов, отключение защитных средств, запуск новых служб, появление неизвестных драйверов и подозрительная активность в WSL должны рассматриваться как возможные признаки атаки.

Организации также необходим заранее подготовленный план реагирования. Сотрудники должны понимать, кто принимает решение об изоляции систем, как сохраняются доказательства, кого уведомляют об инциденте и в какой последовательности запускается восстановление.

Что могут сделать обычные пользователи

Хотя Qilin в первую очередь ориентирован на организации, базовые правила защиты полезны и для домашних компьютеров.

Подозрительные вложения, неизвестные программы, пиратский софт и активаторы остаются распространёнными источниками вредоносного кода. Особенно опасны файлы, которые требуют отключить антивирус или запустить программу от имени администратора.

Систему, браузер и установленные приложения необходимо обновлять. Вредоносные программы часто используют не уникальные способы проникновения, а давно известные уязвимости, исправления для которых уже выпущены.

Важные файлы стоит хранить не только на самом компьютере. Резервная копия на постоянно подключённом диске может быть зашифрована вместе с остальными данными, поэтому хотя бы одна копия должна находиться отдельно.

Для электронной почты, облачных хранилищ и других важных сервисов необходимо использовать уникальные пароли и многофакторную аутентификацию. Менеджер паролей позволяет не повторять одну и ту же комбинацию в разных аккаунтах.

Почему Qilin нельзя считать обычным вирусом

Слово "вирус" создаёт впечатление, что достаточно установить антивирус и периодически запускать проверку. Но Qilin представляет собой гораздо более сложную угрозу.

Это управляемая атака, в которой участвуют люди. Они принимают решения, меняют инструменты, изучают защиту конкретной организации и адаптируют действия в зависимости от ситуации. Если один способ не работает, используется другой.

Поэтому защита от программ-вымогателей не может строиться вокруг одного продукта. Антивирус, EDR, резервное копирование, сегментация, управление доступом, обучение сотрудников и реагирование должны работать вместе.

Откуда появилось название Qilin

Название группировки отсылает к цилиню - мифическому существу, известному в китайской и других восточноазиатских культурах. Его изображение объединяет черты нескольких животных: дракона, оленя, коня и быка.

В традиционных представлениях цилинь считался благородным и миролюбивым существом, появление которого связывали с благополучием. В случае с группировкой-вымогателем это название звучит особенно иронично, поскольку её деятельность построена на шантаже, утечках данных и разрушении инфраструктуры.

Итоги

Qilin - это не просто вредоносная программа, шифрующая файлы. Это развитая преступная экосистема, работающая по модели Ransomware-as-a-Service. Её участники получают доступ к инфраструктуре, повышают привилегии, похищают данные, пытаются уничтожить резервные копии и только после этого запускают шифрование.

Главная опасность заключается в двойном вымогательстве. Даже если организация способна восстановить серверы, угроза публикации конфиденциальных данных продолжает создавать давление.

Полностью исключить риск атаки невозможно, но её последствия можно значительно уменьшить. Для этого необходимы изолированные резервные копии, многофакторная аутентификация, своевременные обновления, минимизация прав, сегментация сети, постоянный мониторинг и заранее проверенный план реагирования. В борьбе с современными вымогателями побеждает не тот, кто надеется никогда не стать целью, а тот, кто готов заметить атаку достаточно рано и продолжить работу даже после серьёзного инцидента.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять