Анализ вымогателя Benzona: IOC, расшифровка и защита

Cyberlord Security Team

Анализ вымогателя Benzona: IOC, расшифровка и защита

В ноябре 2025 года появился новый изощренный штамм программы-вымогателя, известный как Benzona, который быстро сделал себе имя, атакуя организации в Европе, Азии и Западной Африке. Действуя по модели «Программы-вымогатели как услуга» (RaaS), Бензона применяет агрессивную тактику двойного вымогательства, угрожая утечкой конфиденциальных данных, если ее требования не будут выполнены.

Этот технический анализ раскрывает цепочку атак Benzona, индикаторы компрометации (IOC) и действенные стратегии защиты для специалистов по безопасности.

Benzona Ransomware Analysis

Цепочка атак Бензоны

Бензона придерживается структурированного жизненного цикла атаки, призванного максимизировать воздействие и затруднить восстановление.

1. Первоначальный доступ и выполнение

Злоумышленники обычно получают доступ через фишинговые кампании, компрометацию учетных данных или использование неисправленных уязвимостей в общедоступных приложениях. Попав внутрь, программа-вымогатель использует:

  • Внедрение в процессы (T1055): Внедрение вредоносного кода в законные процессы для уклонения от обнаружения.
  • Интерпретаторы сценариев (T1059): Использование PowerShell для выполнения команд и отключения элементов управления безопасностью.

2. Обход защиты и закрепление

Чтобы сохранить доступ и избежать обнаружения антивирусом, Бензона:

  • Отключает восстановление: Выполняет команды для удаления теневых копий тома (vssadmin.exe Удалить тени/Все/Тихо) и точек восстановления Windows.
  • Завершает процессы. Уничтожает защитное программное обеспечение и процессы виртуализации, чтобы предотвратить анализ и гарантировать, что файлы не будут заблокированы во время шифрования.
  • Изменяет реестр: изменяет ключи реестра, чтобы обеспечить сохранение после перезагрузки.

3. Шифрование и кража данных (двойное вымогательство)

Бензона использует сильные криптографические алгоритмы для блокировки файлов жертвы.

  • Расширение файла: Зашифрованные файлы добавляются с расширением .бензона (например, financial_report.pdf.бензона).
  • Кража данных. Перед шифрованием вредоносная программа передает конфиденциальные данные на сервер управления и контроля (C2). Эти украденные данные являются рычагом для второго этапа вымогательства.

4. Записка с требованием выкупа

После завершения шифрования в затронутые каталоги помещается записка с требованием выкупа под названием RECOVERY_INFO.txt. Заметка обычно содержит:

  • Предупреждение о том, что файлы зашифрованы и данные украдены.
  • Угроза опубликовать данные, если выкуп не будет выплачен в течение 72 часов.
  • Инструкции по загрузке браузера Tor и посещению определенного чат-портала .onion для переговоров.

Индикаторы компрометации (IOC)

Командам безопасности следует проверить следующие индикаторы, чтобы обнаружить активность Бензоны.

Индикаторы файлов

  • Extension: .benzona
  • Записка о выкупе: RECOVERY_INFO.txt

Сетевые индикаторы

  • Tor Chat Portal: http://rwsu75mtgj5oiz3alkfpnxnopcbiqed6wllyoffpuruuu6my6imjzuqd.onion/
  • Leak Site: http://benzona6x5ggng3hx52h4mak5sgx5vukrdlrrd3of54g2uppqog2joyd.onion

Хэши файлов (SHA-256)

  • 09f7432834ce15e701aa7fcc84a9c2441c1c7e0a9cb66a6211845be73d2597cc
  • 1c895eeb1d6ab9e5268759558c765b93f4c183557cb2c457857b91532ac61982

Стратегии защиты и снижения риска

В настоящее время для программы-вымогателя Benzona нет бесплатного дешифратора. Профилактика и быстрое реагирование — ваша единственная защита.

  1. Неизменяемые резервные копии. Убедитесь, что у вас есть автономные неизменяемые резервные копии. Бензона нацеливается и удаляет онлайн-резервные и теневые копии.
  2. Управление исправлениями. Уделяйте приоритетное внимание обновлению систем с выходом в Интернет, чтобы предотвратить первоначальный доступ.
  3. Сегментация сети. Ограничьте горизонтальное перемещение путем сегментации критически важных сетей.
  4. Обнаружение и реагирование на конечные точки (EDR). Разверните решения EDR, настроенные на блокировку внедрения процессов и массового изменения файлов.
  5. Обучение пользователей. Проведите моделирование фишинга, чтобы научить сотрудников распознавать вредоносные электронные письма.

Заключение

Бензона представляет собой продолжающуюся эволюцию угроз RaaS в конце 2025 года. Использование им методов двойного вымогательства и предотвращения восстановления делает его грозным противником. Организации должны перейти от реактивной позиции к активному менталитету «предполагать нарушение», сосредоточив внимание на устойчивости и быстром восстановлении.

Если вас ударил Бензона, не платите выкуп сразу. Свяжитесь с профессиональной командой реагирования на инциденты, чтобы оценить возможные варианты.

Обзор руководства по анализу вымогателей ## Benzona

Ключевые решения, риски и действия по реализации руководства по анализу программ-вымогателей Benzona.

Связанные материалы

Дополнительные материалы

WhatsApp