На подпольных форумах появилась новая операция по модели ransomware-as-a-service, и она выполнена с тем уровнем проработки, который стал стандартом в киберпреступной экономике. Злоумышленник, действующий под псевдонимом EclipseSupport, активно продвигает Eclipse Ransomware — платформу, созданную, чтобы позволить партнёрам проводить кампании вымогательства против инфраструктуры Windows, Linux и ESXi без необходимости обладать глубокими техническими навыками.
Что делает это развитие заслуживающим внимания — не только само вредоносное ПО. Это бизнес-модель, выстроенная вокруг него, которая почти во всём повторяет легитимные продукты software-as-a-service, за исключением стоящих за ними намерений.
Внутри RaaS-платформы Eclipse Ransomware
Согласно отчётам об операции, Eclipse Ransomware функционирует как полностью управляемая партнёрская экосистема. В её центре находится административная веб-панель, которая даёт операторам централизованный контроль над активными кампаниями. Панель поддерживает многопользовательский командный доступ, то есть партнёрские группы могут совместно работать над операциями, а не действовать изолированно, и включает автоматическую проверку платежей, чтобы упростить сбор выкупа после того, как жертвы решат заплатить.
Протоколирование активности в реальном времени даёт партнёрам и разработчикам платформы представление о ходе кампаний, а встроенный портал LiveChat напрямую закрывает самую неприятную часть процесса — переговоры с жертвами. Такой встроенный коммуникационный инструментарий стал отличительной чертой современных операций вымогателей, позволяя группам вымогателей давить на жертв в реальном времени, не полагаясь на сторонние мессенджеры или электронную почту.
Разработчики Eclipse также используют двойное вымогательство — тактику, которая стала стандартом в ландшафте программ-вымогателей. Вместо простого шифрования файлов и требования платы за ключ расшифровки злоумышленники сначала похищают корпоративные данные и угрожают опубликовать их, если выкуп не будет выплачен. Это даёт жертвам две отдельные причины согласиться, даже если у них есть надёжные резервные копии, которые в противном случае позволили бы восстановиться без оплаты.
Нацеливаясь именно на среды Windows, Linux и ESXi, Eclipse позиционирует себя так, чтобы бить по инфраструктуре, лежащей в основе большинства современных корпоративных сетей. ESXi особенно популярен как цель для групп вымогателей, потому что один скомпрометированный гипервизор может привести к шифрованию десятков виртуальных машин одновременно, резко усиливая ущерб от одного успешного проникновения.
Почему RaaS-платформы продолжают множиться
Модель RaaS существенно снижает порог входа в киберпреступность. Вместо того чтобы создавать инструменты шифрования, переговорную инфраструктуру и платёжные системы с нуля, партнёры могут арендовать доступ к готовой платформе и сосредоточиться исключительно на проникновении в сети. Разработчики, в свою очередь, получают долю от выручки, создавая регулярный поток доходов, который стимулирует постоянное развитие функций — именно та динамика, которая способствовала профессионализации программ-вымогателей в последние несколько лет.
Это часть более широкой картины, в которой инструменты, используемые для компрометации сетей, также быстро эволюционируют. Неисправленные уязвимости в широко распространённом ПО остаются одной из самых частых точек входа для партнёров-вымогателей. Среди недавних примеров — исследователь, который выпустил ещё один Windows zero-day, для которого нет патча от вендора, и отдельный случай, когда Windows zero-day под названием Legacyhive был слит разочарованным исследователем безопасности. Каждая неисправленная уязвимость — это потенциальная дверь именно для тех партнёрских групп, поддержку которых призваны обеспечивать платформы вроде Eclipse.
Собственный темп выпуска патчей Microsoft подчёркивает масштаб задачи, стоящей перед защитниками. Недавно компания выпустила рекордные 570 исправлений безопасности в одном релизе Patch Tuesday, включая исправления для активно эксплуатируемых zero-day. Такой объём уязвимостей, появляющихся почти непрерывно, даёт партнёрам-вымогателям стабильный запас потенциальных путей атаки, особенно в организациях, которым трудно поддерживать актуальный график обновлений в больших парках Windows и Linux.
Что это значит для вас
Если вы управляете ИТ-инфраструктурой — будь то малый бизнес или крупное предприятие — появление Eclipse Ransomware служит напоминанием о том, что платформы ransomware-as-a-service снижают порог навыков для злоумышленников и одновременно повышают операционную изощрённость самих атак. Партнёрам, использующим Eclipse, не нужно быть разработчиками вредоносного ПО — им нужен лишь способ проникнуть внутрь.
Для частных лиц прямое воздействие корпоративной RaaS-платформы вроде Eclipse ограничено, но косвенные последствия — нет. Атаки программ-вымогателей на больницы, поставщиков услуг и компании, хранящие данные клиентов, регулярно приводят к публикации или продаже личной информации, когда требования двойного вымогательства остаются неоплаченными. Это означает, что данные, которые вы передали любой организации, использующей инфраструктуру Windows, Linux или ESXi, могут оказаться затронуты будущим инцидентом, связанным с этой или аналогичной платформой.
Практические шаги, которые стоит предпринять
Организациям, работающим с хостами ESXi или смешанными средами Windows и Linux, следует относиться к управлению исправлениями как к приоритету, а не рутинной задаче, поскольку неисправленные системы остаются самой распространённой точкой входа для партнёров-вымогателей. Сегментация сетей, чтобы один скомпрометированный хост не мог перерасти в полный захват среды, не менее важна, особенно для инфраструктуры виртуализации, где одна брешь в гипервизоре может затронуть десятки машин.
Поддержание офлайн-резервных копий, которые проверены на практике, остаётся одной из немногих надёжных защит от шифровальной стороны таких атак, хотя это не защищает от угрозы утечки данных, на которую опирается двойное вымогательство. Поэтому ограничение конфиденциальных данных, хранящихся в системах, доступных из интернета, и шифрование того, что должно храниться, важны не меньше стратегии резервного копирования.
Для обычных пользователей лучшая защита косвенная, но всё же значимая: используйте уникальные пароли для разных сервисов, включайте многофакторную аутентификацию везде, где она предлагается, и обращайте внимание на уведомления об утечках от компаний, с которыми вы имеете дело. RaaS-платформа Eclipse Ransomware — новый игрок в переполненной сфере, но основы защиты от её косвенных последствий не изменились.




