Спасти данные не помогут даже изолированные резервные копии.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> За политической вывеской всё чаще скрывается обычный расчёт: компания F6 выявила активность новой группы VantaCore, которая атакует российские организации собственной программой-вымогателем. Активность заметили в августе 2026 года, а число известных жертв достигло семи. Злоумышленники требуют выкуп в миллионы долларов. Кампания нацелена именно на российский бизнес.
F6 считает VantaCore новым названием проукраинской группы Thor, которой приписывает не менее 12 атак в 2025 году. На связь указывают похожее оформление чатов и иконка с надписью «THOR», найденная на сайте утечек VantaCore. Сам ресурс создали не позднее 7 июня. Связь двух групп пока остаётся оценкой специалистов, а не независимо подтверждённым фактом.
Несмотря на политический контекст, главной целью VantaCore специалисты называют заработок. Группа работает по модели RaaS , предоставляет инфраструктуру партнёрам, ведёт переговоры через чат в Tor и публикует похищенные материалы. Для давления применяются двойное и тройное вымогательство, при котором одной блокировкой файлов дело не ограничивается.
Для первого проникновения атакующие используют слабо защищённые RDP и <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>, уязвимые внешние приложения и скомпрометированные учётные данные партнёров. Внутри сети они перемещаются через SMB и RDP под легитимными учётными записями, проводят разведку штатными средствами Windows, очищают журналы событий и маскируют инструменты под системные компоненты.
Собственный набор VantaCore включает бэкдор VantaCoreRAT для удалённых команд и передачи файлов, а также VantaCoreLoader для массовой доставки вредоносов. Инструмент SnowKiller отключает антивирусы и EDR через уязвимый драйвер. После захвата сети операторы повреждают RAID-массивы с резервными копиями и запускают шифровальщик на серверах и рабочих станциях.
Украденные сведения могут опубликовать, продать или применить в новых атаках на компанию, её сотрудников и партнёров. Снизить риск помогут многофакторная аутентификация для удалённого доступа, своевременное закрытие уязвимостей во внешних сервисах, контроль необычных сеансов SMB и RDP, сегментация сети и изолированные резервные копии, недоступные из основной инфраструктуры.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> За политической вывеской всё чаще скрывается обычный расчёт: компания F6 выявила активность новой группы VantaCore, которая атакует российские организации собственной программой-вымогателем. Активность заметили в августе 2026 года, а число известных жертв достигло семи. Злоумышленники требуют выкуп в миллионы долларов. Кампания нацелена именно на российский бизнес.
F6 считает VantaCore новым названием проукраинской группы Thor, которой приписывает не менее 12 атак в 2025 году. На связь указывают похожее оформление чатов и иконка с надписью «THOR», найденная на сайте утечек VantaCore. Сам ресурс создали не позднее 7 июня. Связь двух групп пока остаётся оценкой специалистов, а не независимо подтверждённым фактом.
Несмотря на политический контекст, главной целью VantaCore специалисты называют заработок. Группа работает по модели RaaS , предоставляет инфраструктуру партнёрам, ведёт переговоры через чат в Tor и публикует похищенные материалы. Для давления применяются двойное и тройное вымогательство, при котором одной блокировкой файлов дело не ограничивается.
Для первого проникновения атакующие используют слабо защищённые RDP и <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>, уязвимые внешние приложения и скомпрометированные учётные данные партнёров. Внутри сети они перемещаются через SMB и RDP под легитимными учётными записями, проводят разведку штатными средствами Windows, очищают журналы событий и маскируют инструменты под системные компоненты.
Собственный набор VantaCore включает бэкдор VantaCoreRAT для удалённых команд и передачи файлов, а также VantaCoreLoader для массовой доставки вредоносов. Инструмент SnowKiller отключает антивирусы и EDR через уязвимый драйвер. После захвата сети операторы повреждают RAID-массивы с резервными копиями и запускают шифровальщик на серверах и рабочих станциях.
Украденные сведения могут опубликовать, продать или применить в новых атаках на компанию, её сотрудников и партнёров. Снизить риск помогут многофакторная аутентификация для удалённого доступа, своевременное закрытие уязвимостей во внешних сервисах, контроль необычных сеансов SMB и RDP, сегментация сети и изолированные резервные копии, недоступные из основной инфраструктуры.
- Источник новости
- www.securitylab.ru