Анализ вымогателя Benzona: IOC, расшифровка и защита
Cyberlord Security Team

В ноябре 2025 года появился новый изощренный штамм программы-вымогателя, известный как Benzona, который быстро сделал себе имя, атакуя организации в Европе, Азии и Западной Африке. Действуя по модели «Программы-вымогатели как услуга» (RaaS), Бензона применяет агрессивную тактику двойного вымогательства, угрожая утечкой конфиденциальных данных, если ее требования не будут выполнены.
Этот технический анализ раскрывает цепочку атак Benzona, индикаторы компрометации (IOC) и действенные стратегии защиты для специалистов по безопасности.

Цепочка атак Бензоны
Бензона придерживается структурированного жизненного цикла атаки, призванного максимизировать воздействие и затруднить восстановление.
1. Первоначальный доступ и выполнение
Злоумышленники обычно получают доступ через фишинговые кампании, компрометацию учетных данных или использование неисправленных уязвимостей в общедоступных приложениях. Попав внутрь, программа-вымогатель использует:
- Внедрение в процессы (T1055): Внедрение вредоносного кода в законные процессы для уклонения от обнаружения.
- Интерпретаторы сценариев (T1059): Использование PowerShell для выполнения команд и отключения элементов управления безопасностью.
2. Обход защиты и закрепление
Чтобы сохранить доступ и избежать обнаружения антивирусом, Бензона:
- Отключает восстановление: Выполняет команды для удаления теневых копий тома (
vssadmin.exe Удалить тени/Все/Тихо) и точек восстановления Windows. - Завершает процессы. Уничтожает защитное программное обеспечение и процессы виртуализации, чтобы предотвратить анализ и гарантировать, что файлы не будут заблокированы во время шифрования.
- Изменяет реестр: изменяет ключи реестра, чтобы обеспечить сохранение после перезагрузки.
3. Шифрование и кража данных (двойное вымогательство)
Бензона использует сильные криптографические алгоритмы для блокировки файлов жертвы.
- Расширение файла: Зашифрованные файлы добавляются с расширением
.бензона(например,financial_report.pdf.бензона). - Кража данных. Перед шифрованием вредоносная программа передает конфиденциальные данные на сервер управления и контроля (C2). Эти украденные данные являются рычагом для второго этапа вымогательства.
4. Записка с требованием выкупа
После завершения шифрования в затронутые каталоги помещается записка с требованием выкупа под названием RECOVERY_INFO.txt. Заметка обычно содержит:
- Предупреждение о том, что файлы зашифрованы и данные украдены.
- Угроза опубликовать данные, если выкуп не будет выплачен в течение 72 часов.
- Инструкции по загрузке браузера Tor и посещению определенного чат-портала .onion для переговоров.
Индикаторы компрометации (IOC)
Командам безопасности следует проверить следующие индикаторы, чтобы обнаружить активность Бензоны.
Индикаторы файлов
- Extension:
.benzona - Записка о выкупе:
RECOVERY_INFO.txt
Сетевые индикаторы
- Tor Chat Portal:
http://rwsu75mtgj5oiz3alkfpnxnopcbiqed6wllyoffpuruuu6my6imjzuqd.onion/ - Leak Site:
http://benzona6x5ggng3hx52h4mak5sgx5vukrdlrrd3of54g2uppqog2joyd.onion
Хэши файлов (SHA-256)
09f7432834ce15e701aa7fcc84a9c2441c1c7e0a9cb66a6211845be73d2597cc1c895eeb1d6ab9e5268759558c765b93f4c183557cb2c457857b91532ac61982
Стратегии защиты и снижения риска
В настоящее время для программы-вымогателя Benzona нет бесплатного дешифратора. Профилактика и быстрое реагирование — ваша единственная защита.
- Неизменяемые резервные копии. Убедитесь, что у вас есть автономные неизменяемые резервные копии. Бензона нацеливается и удаляет онлайн-резервные и теневые копии.
- Управление исправлениями. Уделяйте приоритетное внимание обновлению систем с выходом в Интернет, чтобы предотвратить первоначальный доступ.
- Сегментация сети. Ограничьте горизонтальное перемещение путем сегментации критически важных сетей.
- Обнаружение и реагирование на конечные точки (EDR). Разверните решения EDR, настроенные на блокировку внедрения процессов и массового изменения файлов.
- Обучение пользователей. Проведите моделирование фишинга, чтобы научить сотрудников распознавать вредоносные электронные письма.
Заключение
Бензона представляет собой продолжающуюся эволюцию угроз RaaS в конце 2025 года. Использование им методов двойного вымогательства и предотвращения восстановления делает его грозным противником. Организации должны перейти от реактивной позиции к активному менталитету «предполагать нарушение», сосредоточив внимание на устойчивости и быстром восстановлении.
Если вас ударил Бензона, не платите выкуп сразу. Свяжитесь с профессиональной командой реагирования на инциденты, чтобы оценить возможные варианты.
Обзор руководства по анализу вымогателей ## Benzona
Ключевые решения, риски и действия по реализации руководства по анализу программ-вымогателей Benzona.