CTT Report Hub
3.43K subscribers
9.93K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
24-03-2025

Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation

https://www.sygnia.co/threat-reports-and-advisories/weaver-ant-tracking-a-china-nexus-cyber-espionage-operation/

Report completeness: High

Actors/Campaigns:
Weaver_ant (motivation: cyber_espionage)
Overload
Elephant_beetle

Threats:
Chinachopper
Inmemory_tool
Amsi_bypass_technique
Regeorg_tool
Process_injection_technique
Credential_dumping_technique

Victims:
Major telecom provider

Industry:
Telco, Financial

Geo:
Asia, Chinese, China, Asian

TTPs:
Tactics: 12
Technics: 26

IOCs:
Hash: 29
File: 11

Soft:
Visual Studio, cURL, Event Tracing for Windows, Active Directory, ORB network, Zyxel

Algorithms:
sha1, aes, base64, sha256, gzip

Functions:
Get-DomainUserEvent, Get-DomainSubnet, Get-DomainUser, Get-NetSession

Win API:
AmsiScanBuffer

Languages:
php, javascript, visual_basic, jscript, powershell

Links:
https://github.com/Kevin-Robertson/Invoke-TheHash/blob/master/Invoke-SMBClient.ps1
CTT Report Hub
#ParsedReport #CompletenessHigh 24-03-2025 Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation https://www.sygnia.co/threat-reports-and-advisories/weaver-ant-tracking-a-china-nexus-cyber-espionage-operation/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакер Weaver Ant, связанный с Китаем, занимается передовым кибершпионажем в сфере телекоммуникаций, используя веб-оболочки и туннелирование для доступа и сохранения данных через уязвимости общедоступных приложений. Их тактика включает в себя использование настраиваемых веб-оболочек для скрытных операций, манипулирование журналами, чтобы избежать обнаружения, и выполнение команд внутри компании при сохранении долгосрочного доступа к конфиденциальным данным.
-----

Издание Sygnia сообщило о кибератаках связанных с Китаем хакеров, известных как Weaver Ant, который ведет постоянный кибершпионаж против крупного телекоммуникационного провайдера в Азии. Группа использует сложные методы, в первую очередь веб-оболочки и механизмы туннелирования, для обеспечения доступа и облегчения своих операций. Их методология атаки включает в себя получение первоначального доступа через уязвимости в общедоступных приложениях и использование различных языков сценариев, таких как PowerShell, Windows Command Shell, Visual Basic и JavaScript.

Оказавшись в сетевой среде, Weaver Ant поддерживает постоянство, используя методы, позволяющие сохранить доменные и локальные учетные записи, часто используя веб-оболочку в качестве основного средства управления скомпрометированными серверами. Примечательно, что часто используется веб-оболочка China Chopper, обеспечивающая скрытый удаленный доступ и управление. Этот легкий инструмент поддерживает шифрование AES для своей полезной нагрузки, что делает его эффективным средством предотвращения обнаружения с помощью автоматизированных мер безопасности, таких как брандмауэры веб-приложений (WAFs). Кроме того, компания Weaver Ant разработала уникальный вариант веб-оболочки, получивший название InMemory web shell, которая может выполнять вредоносные программы непосредственно в памяти, помогая хакеру не оставлять следов на диске.

Для горизонтального перемещения и эксфильтрации данных Weaver Ant использует различные методы, включая использование SMB и внутренних прокси-серверов для передачи файлов и выполнения команд на разных серверах. В их работе также используются сложные инструменты рекурсивного туннелирования, предназначенные для инкапсуляции команд и перенаправления трафика в рамках многоуровневого подхода, что повышает их способность оставаться незамеченными при работе внутри сети жертвы. Рекурсивный инструмент динамически запрашивает HTTP-запросы, что еще больше усложняет судебно-медицинскую экспертизу.

Weaver Ant демонстрирует умение обходить защиту. Они манипулируют системами регистрации событий, чтобы подавлять журналы, и перезаписывают важные функции в интерфейсе проверки на вредоносное по (AMSI), чтобы обойти меры безопасности. Их тактика позволяет им выполнять команды PowerShell, не вызывая предупреждений, обычно связанных с исполняемым файлом PowerShell, что еще больше снижает вероятность обнаружения.

В рамках своей деятельности Weaver Ant собирала конфиденциальную информацию, запрашивая Active Directory с помощью команд для перечисления учетных записей пользователей и других критически важных систем. Их ориентация на конкретные отрасли и стратегические сроки выполнения операций соответствует характеристикам, типичным для хакеров, спонсируемых государством, которые демонстрируют четко определенную структуру целей и надежный метод настойчивости, о чем свидетельствует их длительный период проникновения, составляющий более четырех лет, несмотря на попытки исправления ситуации.

Таким образом, ландшафт угроз Weaver Ant отражает сложную операцию, проводимую при поддержке государства, отличающуюся передовыми инструментами, стратегиями сохранения и искусными методами уклонения. Организации должны усилить свою защиту, внедрив непрерывный мониторинг, строгий контроль доступа и методы повышения надежности системы, чтобы эффективно противостоять таким постоянным угрозам.
#ParsedReport #CompletenessLow
25-03-2025

Sygnia Discovers New Active China-Nexus Threat Actor Weaver Ant

https://www.sygnia.co/press-release/sygnia-discovers-new-active-china-nexus-threat-actor-weaver-ant/

Report completeness: Low

Actors/Campaigns:
Weaver_ant

Threats:
Chinachopper

Victims:
Telecom company

Industry:
Telco, Critical_infrastructure

Geo:
China, New york

ChatGPT TTPs:
do not use without manual check
T1210, T1078, T1505.003, T1027

Soft:
Zyxel

Algorithms:
aes
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 Sygnia Discovers New Active China-Nexus Threat Actor Weaver Ant https://www.sygnia.co/press-release/sygnia-discovers-new-active-china-nexus-threat-actor-weaver-ant/ Report completeness: Low Actors/Campaigns: Weaver_ant…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакер Weaver Ant, занимающийся изощренным кибершпионажем, воспользовался скомпрометированными маршрутизаторами Zyxel и развернул веб-оболочку InMemory для скрытных операций и утечки данных. Их тактика включала использование различных вариантов веб-оболочек China Chopper с шифрованием AES, чтобы избежать обнаружения и сохранить доступ к телекоммуникационной сети на протяжении более четырех лет. Несмотря на усилия по устранению неполадок, они пытались восстановить доступ, подчеркивая сохраняющиеся риски, связанные с адаптивными национальными структурами.
-----

В ходе недавнего расследования хакер, известный как Weaver Ant, был связан с изощренной деятельностью по кибершпионажу, нацеленной на крупную телекоммуникационную компанию. Используя взломанные домашние маршрутизаторы Zyxel consumer premises equipment (CPE), Weaver Ant получил доступ к сети жертвы для извлечения конфиденциальной информации. Важным компонентом их атаки стало развертывание новой веб-оболочки под названием "InMemory", которая позволяет выполнять вредоносный код в памяти, что значительно повышает их способность избегать обнаружения.

В ходе расследования было обнаружено, что учетная запись, которая была отключена в рамках первоначальных усилий по исправлению, была повторно активирована с помощью учетной записи службы, ранее использовавшейся Weaver Ant. Это вызвало обеспокоенность, поскольку активность была запущена с ранее неизвестного взломанного сервера, что привело к проведению всестороннего судебного расследования. Анализ выявил наличие варианта хорошо известной веб-оболочки China Chopper, которая уже несколько лет работает на внутреннем сервере.

Тактика, методы и процедуры Weaver Ant (TTP) продемонстрировали значительную изощренность. Они использовали несколько веб-оболочек, включая зашифрованный вариант China Chopper, который поддерживает шифрование AES для полезной нагрузки. Эта возможность повышает скрытность веб-оболочки от брандмауэров веб-приложений, позволяя злоумышленникам поддерживать удаленный доступ и контроль над веб-серверами, не вызывая тревоги средств защиты.

Веб-оболочка InMemory, которая не имеет документально подтвержденных общедоступных ссылок, использует JIT-компиляцию для выполнения вредоносного кода непосредственно в памяти, что еще больше упрощает стратегии обхода, предотвращая запись вредоносных файлов на диск. Несмотря на продолжающиеся усилия по устранению их присутствия, Weaver Ant сохраняла доступ к скомпрометированной сети более четырех лет, изменяя свои TTP в ответ на изменения в сетевой среде.

После масштабных усилий по ликвидации, мониторинг, проведенный Sygnia, показал, что муравей-ткач уже пытался восстановить доступ к сети телекоммуникационной компании, что подчеркивает постоянную угрозу, исходящую от таких субъектов из числа национальных государств. Расследование подчеркивает проблемы, с которыми сталкиваются организации при защите от высококвалифицированных и адаптивных киберпреступников, нацеленных на критически важную инфраструктуру для шпионажа.
CTT Report Hub
#ParsedReport #CompletenessLow 24-03-2025 Beware of phishing emails disseminated by famous overseas delivery companies (GuLoader) https://asec.ahnlab.com/ko/86973/ Report completeness: Low Threats: Cloudeye Xworm_rat Victims: Shipping company Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная программа GuLoader распространяется с помощью фишинговых электронных писем, которые выдают себя за транспортную компанию, что заставляет жертв выполнять запутанный VBScript. Этот скрипт запускает команду PowerShell для загрузки дополнительного вредоносного ПО, включая Xworm RAT, обеспечивая при этом сохраняемость с помощью изменений в реестре.
-----

Аналитический центр безопасности AhnLab (ASEC) сообщил о подтвержденном инциденте, связанном с вредоносным ПО GuLoader, которое распространяется с помощью фишинговой кампании, выдающей себя за известную судоходную компанию. Фишинговое электронное письмо, перехваченное с помощью электронной почты honeypot от ASEC, предлагает получателям подтвердить постоплату таможенных платежей и отправить прикрепленный файл.

Само вложение представляет собой зашифрованный VBScript, предназначенный для выполнения встроенного в него сценария PowerShell. После выполнения скрипт загружает дополнительные файлы из внешних источников. Для обеспечения сохраняемости вредоносная программа создает раздел реестра, связанный с зашифрованным сценарием PowerShell. Более того, он запускает msiexec.exe как дочерний процесс и внедряет в этот процесс троянскую программу удаленного доступа Xworm (RAT), эффективно запуская RAT.

GuLoader активен с декабря 2019 года и продолжает проявляться в различных формах как вредоносная программа-загрузчик, способная доставлять дополнительные вредоносные программы и способствовать вторичному повреждению. Это подчеркивает важность соблюдения осторожности при работе с вложениями электронной почты, особенно от неизвестных отправителей, чтобы снизить риск заражения.
#ParsedReport #CompletenessMedium
25-03-2025

SnakeKeylogger: A Multistage Info Stealer Malware Campaign

https://www.seqrite.com/blog/snakekeylogger-a-multistage-info-stealer-malware-campaign/

Report completeness: Medium

Threats:
Snake_keylogger
Credential_stealing_technique
Process_injection_technique
Process_hollowing_technique
Credential_harvesting_technique
Spear-phishing_technique
Bec_technique

Victims:
Individuals, Businesses

TTPs:
Tactics: 8
Technics: 17

IOCs:
Url: 1
File: 3
Hash: 4

Soft:
Outlook, Microsoft Outlook, Chromium, Google Chrome, Coowon, SuperBird, Microsoft Edge, 7Star, CocCoc, BlackHawk, have more...

Algorithms:
md5

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 25-03-2025 SnakeKeylogger: A Multistage Info Stealer Malware Campaign https://www.seqrite.com/blog/snakekeylogger-a-multistage-info-stealer-malware-campaign/ Report completeness: Medium Threats: Snake_keylogger Creden…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SnakeKeylogger - это продвинутая вредоносная программа для кражи информации, которая использует многоэтапное заражение с помощью вредоносных спам-рассылок с вложениями в формате .img. Чтобы оставаться незаметным, она использует процесс взлома, одновременно нацеливаясь на учетные данные Outlook и другие конфиденциальные данные, что создает риск взлома деловой электронной почты. Вредоносная программа работает через сервер Apache, используя зашифрованную полезную информацию, чтобы избежать обнаружения и облегчить проведение текущих фишинговых кампаний.
-----

SnakeKeylogger представляет собой серьезную угрозу в сфере вредоносных программ-похитителей информации, обладая расширенными возможностями по краже учетных данных и сохраняя скрытность на протяжении всей своей работы. Вредоносное ПО распространяется в результате многоэтапного процесса заражения, инициируемого с помощью вредоносных спам-писем, содержащих вложения в виде файлов .img. Когда ничего не подозревающий пользователь открывает файл .img, создается виртуальный диск, на котором отображается исполняемый файл, который маскируется под настоящий PDF-документ, предназначенный для взаимодействия.

После выполнения эта полезная нагрузка этапа 1 работает как загрузчик, пытаясь подключиться к удаленному серверу, в частности к серверу Apache 2.4.58, на котором размещены различные зашифрованные вредоносные файлы. Злоумышленники используют эту инфраструктуру для поддержания постоянной и обновляемой кампании, чередуя полезную нагрузку, чтобы избежать обнаружения. Такое поведение соответствует модели "Вредоносное ПО как услуга" (MaaS), которая способствует проведению фишинговых кампаний и распространению вредоносного ПО.

Для скрытного выполнения полезной нагрузки SnakeKeylogger используется технология технологического выдалбливания. В этом случае происходит манипулирование законной утилитой Windows InstallUtil.exe: запускается новый процесс в приостановленном состоянии, и после отмены отображения его области памяти записывается и выполняется вредоносный код, позволяющий вредоносному ПО работать незамеченным. Этот внедренный вариант SnakeKeylogger предназначен для сбора конфиденциальной информации, такой как системные данные и сохраненные данные о подключении Wi-Fi, что указывает на сложный подход к краже учетных данных.

Примечательно, что SnakeKeylogger нацелен на конфигурации профилей Outlook, получая доступ к важной папке реестра, где Microsoft Outlook хранит учетные данные и настройки пользователя. Взломанные учетные записи электронной почты позволяют злоумышленникам обходить многофакторную аутентификацию (MFA), что создает значительные риски, такие как олицетворение и внутренняя эксплуатация в организациях. Конструкция вредоносной программы позволяет ей извлекать сохраненные учетные данные из широкого спектра приложений, включая веб-браузеры и почтовые клиенты, таким образом собирая не только учетные данные электронной почты, но и конфиденциальные данные, которые могут нанести ущерб при неправильном использовании.

Кампания демонстрирует хорошо структурированную цепочку атак, в которой используются передовые методы, такие как обман формата файла, раскрытие процессов и выполнение зашифрованных полезных данных, что позволяет эффективно оставаться незамеченным с помощью обычных мер безопасности. Главной целью SnakeKeylogger является сбор конфиденциальных данных, способствующих компрометации деловой электронной почты и другим передовым методам взлома или эксплуатации на подпольных рынках. Это сложное сочетание методов подчеркивает необходимость тщательного соблюдения правил кибербезопасности для защиты от таких развивающихся угроз.
#ParsedReport #CompletenessLow
25-03-2025

New Phishing Campaign Uses Browser-in-the-Browser Attacks to Target Video Gamers/Counter-Strike 2 Players

https://www.silentpush.com/blog/browser-in-the-browser-attacks/

Report completeness: Low

Threats:
Bitm_technique

Victims:
Steam gaming platform, Counterstrike2 players, Navi esports team

Industry:
E-commerce, Education, Entertainment

Geo:
Chinese

ChatGPT TTPs:
do not use without manual check
T1566

IOCs:
Domain: 11
IP: 1
File: 1

Soft:
Steam, Linux

Languages:
javascript

Links:
https://github.com/mrd0x/BITB
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 New Phishing Campaign Uses Browser-in-the-Browser Attacks to Target Video Gamers/Counter-Strike 2 Players https://www.silentpush.com/blog/browser-in-the-browser-attacks/ Report completeness: Low Threats: Bitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая кампания, использующая тактику "браузер в браузере", нацелена на пользователей Steam, в частности игроков в Counter-Strike 2, с целью кражи учетных данных с помощью поддельных всплывающих окон для входа в систему, имитирующих законный интерфейс. Взломанные аккаунты продаются на торговых площадках, что свидетельствует о растущей сложности фишинговых угроз в игровом сообществе.
-----

Была выявлена новая фишинговая кампания, нацеленная на игровое сообщество, использующая сложную тактику "браузер в браузере" (BitB) для обмана пользователей и получения учетных данных для учетных записей Steam. Целью атаки, в первую очередь, были игроки в Counter-Strike 2, популярном шутере от первого лица, которые использовали поддельные всплывающие окна, имитирующие законные интерфейсы входа в систему. В этих всплывающих окнах на видном месте отображается реальный URL-адрес платформы Steam, что создает ложное ощущение безопасности у жертв. Как только пользователь пытается войти в систему с помощью этих имитаций, хакер перехватывает его учетные данные, облегчая захват учетных записей, которые, скорее всего, перепродаются на онлайн-рынках.

Кампания демонстрирует высокий уровень детализации и исследования игрового сообщества, в частности, с акцентом на профессиональную киберспортивную команду Navi в рамках ее подхода к социальной инженерии. Хотя большинство обнаруженных фишинговых сайтов были на английском языке, один сайт использовал китайский с некоторыми английскими словами, что указывает на более широкую стратегию таргетинга. Фишинговые наборы, используемые хакерами, основаны на повторно используемых шаблонах JavaScript на различных сайтах и используют выделенный IP-адрес для размещения. Такое повторное использование позволяет аналитикам более эффективно выявлять и отслеживать кампанию.

Еще больше усложняет обнаружение то, что всплывающие окна при атаках BitB спроектированы таким образом, чтобы они не взаимодействовали с операциями в окне браузера; поддельные всплывающие окна нельзя свернуть или изменить их размер, что дает пользователям техническую подсказку, позволяющую отличить настоящие всплывающие окна от мошеннических. Пользователям рекомендуется выводить подозрительные всплывающие окна за пределы своего браузера, чтобы проверить URL-адрес и подтвердить его подлинность. Если пользователи становятся жертвами, им следует немедленно изменить свои учетные данные.

Продолжающееся развитие фишинговых технологий, в частности, использование тактики BITBIT, представляет серьезную угрозу для пользователей Steam и всей экосистемы онлайн-игр в целом. Киберпреступники продемонстрировали, что могут активно зарабатывать на взломанных аккаунтах, а некоторые аккаунты приносят десятки тысяч долларов на сайтах перепродажи. Наблюдая за этой закономерностью, аналитики threat intelligence предполагают, что подобные попытки фишинга, скорее всего, продолжатся и в ближайшем будущем охватят различные бренды и сети.

Это открытие также указывает на методы привлечения внимания, когда хакеры продвигают свои схемы через социальные сети, такие как YouTube, чтобы привлечь внимание и повысить узнаваемость. Из-за потенциального высокого уровня вовлеченности аналитики обеспокоены тем, что такие фишинговые кампании могут становиться все более изощренными и их будет труднее обнаружить. По мере поступления новых данных сотрудникам служб безопасности рекомендуется сохранять бдительность и обмениваться знаниями со всем сообществом кибербезопасности для эффективной борьбы с этими возникающими угрозами.
#ParsedReport #CompletenessLow
25-03-2025

RaaS Evolved: LockBit 3.0 vs LockBit 4.0

https://www.deepinstinct.com/blog/raas-evolved-lockbit-3-0-vs-lockbit-4-0

Report completeness: Low

Actors/Campaigns:
Lockbit

Threats:
Lockbit
Upx_tool
Procmon_tool

ChatGPT TTPs:
do not use without manual check
T1486, T1027, T1055, T1562.001

IOCs:
Coin: 2
Hash: 3

Soft:
Event Tracing for Windows, Microsoft Defender

Crypto:
bitcoin, monero

Algorithms:
xor

Functions:
LdrUnregisterDllNotification

Win API:
RtlQueueWorkItem, NtOpenSection, NtMapViewOfSection, WriteProcessMemory, RtlRemoveVectoredExceptionHandler

Links:
https://github.com/TheRavenFile/DailyHunt/blob/main/LockBit%204.0%20Ransomware
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 RaaS Evolved: LockBit 3.0 vs LockBit 4.0 https://www.deepinstinct.com/blog/raas-evolved-lockbit-3-0-vs-lockbit-4-0 Report completeness: Low Actors/Campaigns: Lockbit Threats: Lockbit Upx_tool Procmon_tool ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
LockBit 4.0, разновидность программы-вымогателя, использующая модель "Программа-вымогатель как услуга", расширяет возможности обхода, включая загрузку DLL-файлов через прокси-сервер и отключение DLL-файлов. Она шифрует файлы с использованием модифицированного подхода и сохраняет привычное поведение, в то же время внося операционные изменения, которые усложняют усилия по обнаружению.
-----

LockBit - это известная разновидность программ-вымогателей, которая с 2019 года активно атакует организации, используя модель "Программа-вымогатель как услуга" (RaaS), позволяющую аффилированным лицам осуществлять атаки. Последняя версия, LockBit 4.0, демонстрирует ряд улучшений по сравнению со своим предшественником, LockBit 3.0, что отражает его постоянное развитие и адаптируемость к среде угроз.

Программа-вымогатель LockBit шифрует критически важные файлы в зараженных системах и требует выкуп за ключи для расшифровки. Одной из ее отличительных особенностей является практика двойного вымогательства, когда злоумышленники не только шифруют данные, но и угрожают раскрыть конфиденциальную информацию, если требования не будут выполнены. Такая тактика превратила LockBit в одно из самых опасных семейств программ—вымогателей, особенно потому, что именно на него приходится значительная доля глобальных инцидентов с программами-вымогателями - 44% к 2023 году.

3 февраля 2025 года было официально объявлено о выпуске LockBit 4.0, в котором были внесены различные операционные изменения. В отличие от LockBit 3.0, в котором использовался сложный механизм защиты от анализа с помощью упаковщика, защищенного паролем, в LockBit 4.0 используется более простая пользовательская версия упаковщика UPX, облегчающая распаковку. Кроме того, он сохраняет исходные имена файлов, тем самым сохраняя некоторую привычность для пользователя, при этом добавляя случайный хэш к расширениям файлов, а не полностью переименовывая файлы.

Обе версии используют частичное шифрование, но в LockBit 4.0 используется несколько иная методология. Как и в предыдущей версии, LockBit управляет выделением памяти для шифрования в процентах от размера файла. Однако скорость шифрования снизилась, и для шифрования 1000 файлов требуется около 25 секунд по сравнению с пятью секундами в LockBit 3.0. Кроме того, в LockBit 4.0 введены новые рабочие параметры, включая рекомендации по более эффективному шифрованию файлов.

Что касается методов обхода, LockBit 4.0 адаптировал свои подходы для более эффективного противодействия средствам безопасности. Теперь он использует загрузку DLL-файлов с прокси-сервера, чтобы избежать обнаружения с помощью инфраструктуры отслеживания событий для телеметрии Windows, что крайне важно, поскольку многие решения для обеспечения безопасности основаны на анализе трассировки стека. Более того, в нем реализовано отключение библиотек DLL и используются стратегии отключения уведомлений о вновь загруженных библиотеках DLL, что затрудняет раннее обнаружение. Вредоносная программа также уделяет приоритетное внимание скрытности, удаляя собственные векторные обработчики исключений, чтобы избежать обнаружения программами безопасности и предотвратить анализ.

LockBit 4.0 сохраняет функцию самоудаления, присущую его предшественнику, но изменяет ее выполнение - не удается удалить содержимое из корзины, что является отклонением от тактики LockBit 3.0. Это означает, что, хотя последний вариант включает в себя расширенные функции уклонения, он также придерживается определенных привычных моделей поведения, которые усложняют задачи, стоящие перед специалистами по безопасности.

Эволюционный характер программы-вымогателя LockBit и ее постоянное развитие подчеркивают постоянную угрозу, которую она представляет. Несмотря на то, что в LockBit 4.0 внесены изменения в работу, ее основные вредоносные функции остаются практически неизменными, что заставляет организации проявлять бдительность в отношении новых хакеров, принадлежащих к этому семейству программ-вымогателей.