Cайт программиста Ruby, веб-разработчика Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

7 российских компаний под ударом. Новый шифровальщик VantaCore требует от жертв миллионы

За политической вывеской всё чаще скрывается обычный расчёт: компания F6 выявила активность новой группы VantaCore, которая атакует российские организации собственной программой-вымогателем. Активность заметили в августе 2026 года, а число известных жертв достигло семи. Злоумышленники требуют выкуп в миллионы долларов. Кампания нацелена именно на российский бизнес.

F6 считает VantaCore новым названием проукраинской группы Thor, которой приписывает не менее 12 атак в 2025 году. На связь указывают похожее оформление чатов и иконка с надписью «THOR», найденная на сайте утечек VantaCore. Сам ресурс создали не позднее 7 июня. Связь двух групп пока остаётся оценкой специалистов, а не независимо подтверждённым фактом.

Несмотря на политический контекст, главной целью VantaCore специалисты называют заработок. Группа работает по модели RaaS, предоставляет инфраструктуру партнёрам, ведёт переговоры через чат в Tor и публикует похищенные материалы. Для давления применяются двойное и тройное вымогательство, при котором одной блокировкой файлов дело не ограничивается.

Для первого проникновения атакующие используют слабо защищённые RDP и VPN, уязвимые внешние приложения и скомпрометированные учётные данные партнёров. Внутри сети они перемещаются через SMB и RDP под легитимными учётными записями, проводят разведку штатными средствами Windows, очищают журналы событий и маскируют инструменты под системные компоненты.

Собственный набор VantaCore включает бэкдор VantaCoreRAT для удалённых команд и передачи файлов, а также VantaCoreLoader для массовой доставки вредоносов. Инструмент SnowKiller отключает антивирусы и EDR через уязвимый драйвер. После захвата сети операторы повреждают RAID-массивы с резервными копиями и запускают шифровальщик на серверах и рабочих станциях.

Украденные сведения могут опубликовать, продать или применить в новых атаках на компанию, её сотрудников и партнёров. Снизить риск помогут многофакторная аутентификация для удалённого доступа, своевременное закрытие уязвимостей во внешних сервисах, контроль необычных сеансов SMB и RDP, сегментация сети и изолированные резервные копии, недоступные из основной инфраструктуры.

SecurityLab