Новый инструмент Toy Ghouls: шифровальщик GenieLocker
Группа Toy Ghouls, специализирующаяся на финансово мотивированном вымогательстве, применила новый инструмент под названием GenieLocker для атак на российские организации, в основном из промышленного сектора. GenieLocker используется для шифрования данных на компьютерах с Windows, Linux и ESXi. Атаки начались в марте 2026 года, и вредоносное ПО обнаружено в различных инцидентах кибербезопасности.
Подробности
Схема атаки группы Toy Ghouls включает первоначальный доступ, разведку, получение доступа к учетным данным, горизонтальное перемещение и командную и контролирующую (C2) коммуникацию. В ходе инцидента злоумышленники проникли в инфраструктуру через соединение OpenVPN, установленное между сетями внешних партнеров. Затем они установили дополнительные инструменты для разведки и извлечения учетных данных, в том числе Mimikatz и SoftPerfect Network Scanner. Для массового развертывания шифровальщика GenieLocker использовались легитимные утилиты PsExec и PAExec.Что делать
Чтобы защититься от атак группы Toy Ghouls с использованием GenieLocker, организациям рекомендуется проверить и обновить все системы, в том числе Linux и ESXi, и обеспечить безопасность VPN-соединений и внешнего доступа. Необходимо проверить все подключения,尤чно те, которые осуществляются через OpenVPN, и реализовать многофакторную аутентификацию (MFA). Также важно отслеживать сетевую активность на предмет потенциальных инцидентов безопасности и регулярно обновлять все системы и приложения, включая антивирусное ПО. Итог: Для защиты от атак группы Toy Ghouls и других вредоносных акторов важно обеспечить своевременное обновление и мониторинг систем, а также повышение бдительности сотрудников по вопросам информационной безопасности.Источник: Kaspersky Securelist RU
