В новом семействе особо опасных программ-вымогателей LockFile был найден «русский след». Исследователи из компании Sophos установили, что вирус применяет метод прерывистого шифрования. При этом подходе на компьютере жертвы зашифровывается не вся информация, а лишь 16 байтов каждого файла.
Аналитики по кибербезопасности связали LockFile с «русскими хакерами» из группировок DarkSide и BlackMatter, которые использовали в своих атаках похожую тактику. Подобный подход помогает избежать внимания со стороны антивирусов: к примеру, зараженные этим вирусом текстовые файлы выглядят как обычные документы. Вместе с тем, отсутствие 16 байтов данных может быть критично для любого финансового документа.
Группировка, применяющая программу-вымогатель LockFile, получила одноименное название. Ее появление датируется июлем этого года. В последние два месяца хакеры LockFile стали широко известны после серии атак на серверы Microsoft Exchange.
Объединение BlackMatter позиционирует себя новым лидером даркнета, пришедшим на смену группировкам Darkside и REvil. На хакерских форумах представители BlackMatter уже объявили о готовности заплатить за доступ к взломанным корпоративным сетям. При этом один из членов группы признал, что недавний уход с рынка нескольких крупных хакерских объединений напрямую связан с геополитической обстановкой.