Продавец, у которого нет витрины, тоже продаёт – просто найти его прилавок нельзя. У Woodgnat – публично его отслеживают и под именем KongTuke – нет ни маркетплейса, ни ценника, ни бота с объявлениями о поступлении товара. Есть только след: один и тот же инструментарий раз за разом всплывает на сетях за считаные недели до того, как туда заходят Qilin, Interlock, Rhysida, Akira, 8Base, Black Basta или Embargo. Семь брендов, семь разных команд, один поставщик.
Symantec описывает его роль без обиняков: цель Woodgnat – не довести дело до шифрования, а построить в компании долговременный удалённый доступ и продать этот доступ аффилиатам вымогателей и другим атакующим за деньги. Продаётся именно доступ. Импланты, которыми он добыт, наружу не уходят – их этот же брокер и пишет сам, и в этом вся соль: на сцене, которая десять лет жила на чужих утилитах и живущих-с-земли приёмах, появился поставщик с собственным отделом разработки.
Ниже – три отчёта, сведённые в одну картину: как он держит поток жертв, по какому признаку решает, на кого тратить лучший инструмент, чем закрепляется, и почему то, что он делает с захваченной сетью, больше похоже на предпродажную подготовку, чем на атаку.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local