Нещодавно виявлена операція з програм-вимагачів, яка називає себе Moondancer, почала активно набирати кримінальних афіліатів з особливим акцентом на Латинську Америку, згідно з моніторингом аналітики загроз, на який посилається Brinztech. Група структурована як синдикат програм-вимагачів як послуги (RaaS), тобто вона створює та підтримує шкідливе програмне забезпечення, передаючи фактичні атаки на аутсорсинг мережі платних партнерів. Примітно, що Moondancer публічно заявила, що не цілитиметься в медичні організації — це брендинговий крок, який стає дедалі поширенішим серед операторів програм-вимагачів, які намагаються створити образ стриманості, навіть попри те, що вони набирають злочинців для зламу інших типів мереж.
Хоча Moondancer ще тільки з'являється, і деталі залишаються обмеженими, її кампанія з набору відповідає шаблону, який визначав еволюцію програм-вимагачів роками: замість того, щоб одна група проводила кожну атаку, оператори RaaS діють більше як кримінальні франшизи, надаючи інструменти, інфраструктуру та домовленості про розподіл платежів незалежним афіліатам, які займаються безпосереднім зламом.
Як працює набір у програми-вимагачі як послуга
Групи RaaS зазвичай рекламують себе на підпільних форумах або каналах за запрошеннями, пропонуючи частку від викупів афіліатам, які успішно зламують ціль, розгортають корисне навантаження для шифрування та ведуть переговори з жертвами. Основна група, яка стоїть за шкідливим програмним забезпеченням, у цьому випадку Moondancer, забезпечує технічну основу: інструменти шифрування, сайти зливу даних для тиску на жертв, а іноді навіть підтримку клієнтів для афіліатів.
Цей поділ праці є частиною причини, чому програми-вимагачі так масштабувалися. Він знижує бар'єр входу для менш технічно кваліфікованих злочинців, дозволяючи при цьому базовим розробникам зосередитися на вдосконаленні своїх інструментів та уникненні прямого впливу під час атак. Нещодавні звіти відстежували цю ж динаміку в ландшафті загроз, зокрема звіт Black Kite за 2026 рік, який показав, що програми-вимагачі вразили 7 551 жертву по всьому світу минулого року, — масштаб, досяжний лише завдяки такій моделі, що базується на афіліатах.
Чому Латинська Америка в прицілі
Рішення Moondancer спрямувати свою кампанію з набору саме на Латинську Америку узгоджується з ширшими тенденціями в тому, як групи програм-вимагачів обирають регіони свого розширення. Атакуючі часто тяжіють до територій, де кіберзахисні заходи ще розвиваються, де співпраця місцевих правоохоронних органів у справах про кіберзлочини може бути повільнішою, або де мовна та культурна близькість дає афіліатам перевагу у створенні переконливих фішингових пасток та переговорах із місцевими жертвами.
Цей регіональний фокус відображає моделі, які спостерігаються в інших місцях. Активність програм-вимагачів зростає глобально, а кількість атак стрибнула на 87% порівняно з минулим роком, і лише іспанські підприємства стикаються в середньому з 2 068 атак на тиждень. Групи, які шукають свіжі території та менш насичені пули жертв, все частіше дивляться за межі Північної Америки та Західної Європи, а зростаюча цифрова економіка Латинської Америки робить її привабливою ціллю саме для такого роду розширення.
Публічна відмова від уникнення медичних цілей також заслуговує на увагу. Групи програм-вимагачів стикалися зі значним репутаційним та правоохоронним тиском після атак на лікарні, які порушували догляд за пацієнтами в минулому. Чітко виключаючи медицину, Moondancer, схоже, намагається знизити інтенсивність уваги міжнародних правоохоронних органів, водночас будуючи злочинне підприємство, яке може впливати на бізнес, місцеві органи влади та інші організації в регіоні.
Що це означає для вас
Якщо ви керуєте бізнесом або IT-інфраструктурою в Латинській Америці, ця подія є сигналом переглянути ваші захисти від програм-вимагачів зараз, а не після того, як інцидент станеться. Атаки через афіліатів, як правило, швидко пришвидшуються після того, як група RaaS розбудує свою мережу, оскільки більше афіліатів просто означає більше спроб зламів, що відбуваються паралельно.
Для окремих користувачів ризик менш прямий, але все одно актуальний. Афіліати програм-вимагачів часто отримують початковий доступ через фішингові електронні листи, скомпрометовані облікові дані віддаленого доступу або шкідливі завантаження — ті самі техніки, які використовуються в інших кампаніях зі шкідливим ПЗ, зокрема в нещодавніх, як-от фальшивий інсталятор CCleaner, який поширює шпигунське ПЗ GhostDesk. Обережність із завантаженнями та небажаними посиланнями залишається одним із найефективніших особистих захистів від того, щоб стати точкою входу для масштабнішого зламу організації.
Практичні рекомендації
Організації в Латинській Америці та будь-де ще, де може з'явитися активність Moondancer, повинні надати пріоритет кільком конкретним крокам. Переконайтеся, що точки віддаленого доступу, включно з VPN та RDP-з'єднаннями, вимагають багатофакторної автентифікації, оскільки скомпрометовані облікові дані залишаються одними з найпоширеніших векторів входу для програм-вимагачів через афіліатів. Зберігайте офлайн-резервні копії критичних даних і тестуйте їх, оскільки робочий план відновлення усуває значну частину важелів впливу, на які покладається вимога викупу. Навчайте персонал розпізнавати фішингові спроби та відстежуйте незвичну активність облікових записів, яка може свідчити про те, що афіліат уже отримав доступ.
Поява програми-вимагача Moondancer — це нагадування, що бізнес-модель RaaS продовжує породжувати нових гравців, кожен із яких шукає недостатньо охоплені регіони та свіжих жертв. Залишатися в курсі цих змін і впроваджувати базову гігієну безпеки до того, як станеться атака, — найнадійніший спосіб не стати частиною наступного заголовка.




