Докладите за рансъмуер обикновено описват атака, след като щетите вече са нанесени. По-нов анализ на Secuinfra GmbH предлага нещо по-рядко срещано: поглед към собствените работни файлове на атакуващия. Възстановени от компрометиран партньорски сървър на Qilin, материалите проследяват проникване от събирането на пощенски кутии в Exchange до унищожаването на резервни копия, разгръщането на wiper и първите докладвани изпълнения на рансъмуера. Това е веригата на атаката на Qilin рансъмуера, обяснена чрез собствените остатъци на оператора, и носи практически уроци за защитниците.

Какво разкри изложеният сървър на Qilin

Според Secuinfra файловете, възстановени от сървъра, позволяват на изследователите да реконструират реда, по който даден партньор е работил в средата на жертвата. Това е важно, защото повечето публични доклади разчитат на форензични следи, оставени на машините на жертвата, които често са непълни или изтрити. Материалът от страната на атакуващия може да покаже намерение и последователност, а не само последиците.

Qilin функционира като операция за рансъмуер като услуга, което означава, че основните разработчици предоставят инструментите, докато независими партньори извършват проникванията. Нашият профил на модела на двойно изнудване на Qilin обяснява тази партньорска структура по-подробно. Изложеният партньорски сървър е полезен прозорец към партньорската страна на тази уредба, където всъщност се случва ежедневната работа по дадено проникване.

От кражба на пощенски кутии до унищожаване на резервни копия: етапите на атаката

Обобщението на констатациите на Secuinfra описва развитие с ясно обособени фази:

  1. Събиране на пощенски кутии в Exchange. Проникването започва със събирането на пощенски кутии от Exchange. Имейлът съдържа идентификационни данни, вътрешни контакти, фактури и чувствителни разговори, което го прави ценен както за по-нататъшен достъп, така и за натиск по време на изнудване.
  2. Унищожаване на резервни копия. Преди криптирането партньорът се насочва към резервните копия на жертвата, премахвайки най-очевидния път към възстановяване.
  3. Разгръщане на wiper. Файловете също сочат, че като част от операцията е използван wiper, а не само криптиране.
  4. Изпълнение на рансъмуера. Едва след тези стъпки се появяват първите докладвани изпълнения на самия рансъмуер.

Редът е ключовият извод. Криптирането е последният видим акт, а не първият. Когато се появят бележките с искане за откуп, атакуващият обикновено вече е прочел пощата, взел е данни и е премахнал предпазните мрежи.

Защо wipers и изтриването на резервни копия повишават залога

Стандартен инцидент с рансъмуер дава на жертвата избор: възстановяване от резервни копия или преговори. Унищожаването на резервните копия първо премахва първата опция. Добавянето на wiper отива по-далеч, тъй като изтритите данни не могат да бъдат възстановени дори ако бъде платен откуп, което променя сметките на всякакви преговори.

Кражбата на пощенски кутии задълбочава това. Моделът на Qilin съчетава криптиране с кражба на данни и заплахи за публично изтичане, така че дори организация с перфектно възстановяване все още е изправена пред разкриване на откраднати съобщения. Резервните копия решават проблема с наличността, но не и с поверителността. За да добиете представа колко често се случва това, вижте нашето ръководство от 2026 г. за темпото на атаките на Qilin.

Как защитниците могат да открият и прекъснат този модел

Тъй като етапите са последователни, всеки от тях е шанс да се прекъсне атаката преди криптирането. Въз основа на последователността, описана от Secuinfra, тези области заслужават внимание:

  • Укрепване на Exchange. Поддържайте сървърите напълно актуализирани, ограничавайте административния достъп и наблюдавайте за масови или необичайни експорти на пощенски кутии.
  • Изолация на резервни копия. Поддържайте поне едно копие офлайн или неизменно, с отделни идентификационни данни, които не са свързани с основния домейн.
  • Мониторинг на ранен етап. Сигналите за масов достъп до пощенски кутии и за изтриване на задачи за резервни копия или snapshot-и могат да се задействат много преди рансъмуерът да се изпълни.
  • Актуализиране на гранични системи. Атакуващите често влизат през изложена инфраструктура. Нашето отразяване на критична уязвимост в Cisco FMC, свързана с активност на Qilin показва защо инструментите за управление на гранични системи се нуждаят от бързи актуализации.
  • Тренировка за инциденти. Практикувайте възстановяване от резервни копия и решете предварително кой се занимава с уведомленията за изтичане на данни.

Какво означава това за вас

Ако управлявате IT за бизнес, третирайте ранните признаци на проникване, като необичаен достъп до пощенски кутии или промени в резервни копия, като потенциални предвестници на рансъмуер, а не като дребни аномалии. Ако сте физическо лице, урокът е за имейла: той често е най-богатата цел при всяко компрометиране. Използвайте силни, уникални пароли, активирайте многофакторно удостоверяване и бъдете внимателни какъв чувствителен материал стои в стари пощенски кутии.

За организациите, които обработват лични данни на други хора, аспектът с откраднатата поща е най-важен. Дори бързото възстановяване не отменя изтичане.

Ключови изводи

  • Рансъмуерът е последният етап; кражбата на пощенски кутии и унищожаването на резервни копия идват първи.
  • Офлайн или неизменни резервни копия с отделни идентификационни данни са от съществено значение, а wipers ги правят още по-важни.
  • Актуализирайте Exchange и граничните системи своевременно и наблюдавайте за поведение от ранен етап.
  • Прегледайте партньорския модел на Qilin и нивата на активност, за да разберете мащаба на заплахата, след което одитирайте собствените си рутини за изолация на резервни копия, укрепване на Exchange и актуализиране тази седмица.

Веригата на атаката на Qilin рансъмуера, обяснена чрез възстановените от Secuinfra файлове, е напомняне, че защитниците разполагат с повече време, отколкото изглежда: стъпките на атакуващия са видими преди криптирането, ако ги наблюдавате.

FAQ: Q1: Как изследователите реконструираха веригата на атаката на Qilin? A1: Secuinfra възстанови файлове от компрометиран партньорски сървър на Qilin и използва собствените работни файлове на атакуващия, за да реконструира реда, по който партньорът е работил в средата на жертвата. Q2: Какъв е правилният ред на етапите на атаката, описани в статията? A2: Развитието е: събиране на пощенски кутии в Exchange, унищожаване на резервни копия, разгръщане на wiper и накрая изпълнение на рансъмуера. Q3: Защо последователността на етапите на атаката е важна? A3: Криптирането е последният видим акт, а не първият, така че когато се появят бележките с искане за откуп, атакуващият обикновено вече е прочел пощата, взел е данни и е премахнал предпазните мрежи. Q4: Защо добавянето на wiper повишава залога на атака с рансъмуер? A4: Изтритите данни не могат да бъдат възстановени дори ако бъде платен откуп, което променя сметките на всякакви преговори. Q5: Защо кражбата на пощенски кутии е значима дори за организации, които могат да възстановят от резервни копия? A5: Qilin съчетава криптиране с кражба на данни и заплахи за публично изтичане, така че дори при перфектно възстановяване организацията все още е изправена пред разкриване на откраднати съобщения, тъй като резервните копия решават проблема с наличността, но не и с поверителността. ---END---