Google Связала Группу Redact с Переименованием BlackFile: Что Это Значит для Безопасности
Группа вымогателей, ранее известная как BlackFile, сменила название на Redact, и Google уже связывает новый бренд с продолжающимися кампаниями вишинга и вымогательства. Это переименование произошло после предполагаемого захвата партнерской программы, что привлекло внимание специалистов по кибербезоп

Группа вымогателей, ранее известная как BlackFile, сменила название на Redact, и Google уже связывает новый бренд с продолжающимися кампаниями вишинга и вымогательства. Это переименование произошло после предполагаемого захвата партнерской программы, что привлекло внимание специалистов по кибербезопасности. В этой статье мы подробно разберем, что известно о ребрендинге, как он связан с активностью группы и какие меры предосторожности стоит предпринять пользователям и организациям.
Ребрендинг BlackFile в Redact: что произошло
Согласно данным Google Threat Intelligence Group, группа вымогателей BlackFile, действовавшая с конца 2023 года, теперь выступает под новым именем Redact. Переименование связывают с инцидентом, когда предполагаемый партнер (аффилиат) захватил контроль над программой вымогательства. В результате группа сменила название, чтобы продолжить свою деятельность под новым брендом. Эксперты отмечают, что такие ребрендинги не редкость в мире киберпреступности: они позволяют группам уходить от внимания правоохранительных органов и исследователей, а также привлекать новых партнеров, не запятнанных репутацией предыдущего бренда.
Google Threat Intelligence Group сообщает, что Redact активно использует фишинговые кампании, включая вишинг (голосовой фишинг), для распространения вредоносного ПО и вымогательства. Группа рассылает электронные письма с темами, связанными с налоговыми декларациями, и использует поддельные страницы входа, чтобы обманом заставить жертв ввести учетные данные. Вишинг, в частности, стал ключевым инструментом: злоумышленники звонят жертвам, представляясь сотрудниками налоговых органов или технической поддержки, и убеждают их перейти по ссылке или установить удаленный доступ. Такой подход сочетает несколько методов социальной инженерии, что повышает вероятность успеха атаки.
Предыстория и контекст
BlackFile впервые появилась на радарах исследователей в конце 2023 года. Группа использовала модель вымогательства как услуги (RaaS), привлекая партнеров для взлома сетей и развертывания шифровальщика. Их сайт утечек был запущен в декабре 2023 года, и группа заявляла о нескольких жертвах, хотя их активность была относительно низкой по сравнению с более крупными группировками, такими как LockBit или Cl0p. Однако даже небольшие группы могут нанести значительный ущерб, особенно если они нацелены на малый и средний бизнес, который часто менее защищен.
Предполагаемый захват партнерской программы мог быть вызван внутренними конфликтами или попыткой одного из аффилиатов перехватить управление. Это не первый случай, когда группы вымогателей меняют названия после подобных инцидентов: например, группа Conti переименовалась в Black Basta и другие бренды после утечек внутренней переписки. Такие ребрендинги позволяют сохранить инфраструктуру и наработки, одновременно дистанцируясь от прежнего имени, которое уже находится под пристальным вниманием.
Как работает вишинг в кампаниях Redact?
Вишинг — это форма фишинга, осуществляемая по телефону. В случае с Redact злоумышленники звонят жертвам, представляясь сотрудниками технической поддержки или налоговых органов, и убеждают их установить вредоносное ПО или раскрыть конфиденциальные данные. Google отмечает, что Redact использует звонки в сочетании с фишинговыми письмами, чтобы повысить доверие жертвы. Например, жертва получает электронное письмо с уведомлением о проблеме с налоговой декларацией и номером телефона для связи. Позвонив по этому номеру, человек попадает на мошенника, который просит установить удаленный доступ или перейти по ссылке, ведущей на поддельный сайт. Таким образом, группа сочетает несколько методов социальной инженерии для достижения своих целей.
Эксперты подчеркивают, что вишинг особенно опасен, потому что люди склонны доверять голосовому общению больше, чем текстовым сообщениям. Злоумышленники используют психологические приемы, создавая ощущение срочности и авторитета. Они могут называть реальные имена сотрудников или использовать подмену номера, чтобы звонок выглядел как исходящий от официального учреждения. Это делает защиту от таких атак особенно сложной, требуя от пользователей повышенной бдительности.
Технические детали и методы атак
Redact использует фишинговые наборы и вредоносное ПО для кражи учетных данных. В их кампаниях замечены поддельные страницы, имитирующие популярные онлайн-сервисы, такие как порталы для налоговой отчетности. Жертв заманивают на эти страницы через письма или звонки, где они вводят свои логины и пароли. Кроме того, группа активно использует легитимные сервисы для обхода фильтров: например, ссылки на Google Forms или Dropbox для доставки вредоносных вложений. Такой подход позволяет обходить базовые антивирусные решения и фильтры электронной почты, так как ссылки на известные домены часто не блокируются.
Эксперты подчеркивают, что Redact, вероятно, использует те же инфраструктуры и инструменты, что и BlackFile, включая шифровальщик, написанный на Go, и сайт утечек, работающий в даркнете. Однако точные технические детали пока не раскрыты, и исследователи продолжают анализировать образцы вредоносного ПО. Известно, что шифровальщик BlackFile был достаточно эффективным, и группа требовала выкуп в биткоинах. Новый бренд Redact, скорее всего, сохранил эти наработки, что делает его не менее опасным.
Кого затронет и как защититься
Основная угроза исходит для частных лиц и малых предприятий, которые могут стать жертвами вишинга и фишинга. Особенно уязвимы пользователи, которые не используют многофакторную аутентификацию (MFA) и не обучены распознаванию мошеннических звонков и писем. Для защиты рекомендуется никогда не сообщать учетные данные по телефону, использовать MFA, проверять URL-адреса перед вводом пароля, а также установить антивирусное ПО и регулярно обновлять системы. Организациям следует проводить тренинги по кибербезопасности для сотрудников и внедрять политики проверки звонков от «служб поддержки».
В России и СНГ также наблюдается активность подобных групп, поэтому пользователям важно быть внимательными к звонкам с незнакомых номеров, особенно если они касаются налогов или финансовых вопросов. Мошенники часто адаптируют свои сценарии под местные реалии, используя названия государственных органов или банков. Поэтому критически важно перепроверять информацию через официальные каналы, а не по тем контактам, которые предоставил звонящий.
Что будет дальше
Ожидается, что Redact продолжит свою деятельность, используя новые тактики для обхода защитных мер. Возможно, группа будет развивать партнерские программы и расширять спектр атак, включая использование более сложных методов социальной инженерии. Киберпреступники постоянно эволюционируют, и ребрендинг — лишь один из способов адаптации. Google и другие компании по кибербезопасности уже включили Redact в свои списки отслеживания и обновили защитные механизмы. Пользователям рекомендуется следить за обновлениями безопасности и быть осторожными при получении неожиданных звонков или писем с просьбой о предоставлении личных данных.
Итог
Ребрендинг BlackFile в Redact подчеркивает, что группы вымогателей активно адаптируются и меняют свои бренды, чтобы избежать преследования. Пользователям важно сохранять бдительность и использовать все доступные меры защиты, чтобы не стать жертвой мошенничества. Следите за новостями кибербезопасности, чтобы быть в курсе новых угроз. Только сочетание технических средств и осведомленности может существенно снизить риски.