↓ Перейти к основному содержимому
  1. Блог/

Новые вымогатели: Citrus Ransomware Group

·1 минута·

В ходе расследования серии кибератак наши эксперты обнаружили новую русcкоговорящую деструктивную группировку, называющую себя “Citrus Ransomware Group”. В качестве начального вектора проникновения группа использует “доверительные отношения” (Trusted Relationship, T1199) между жертвой и её подрядчиком.

В арсенале группы:

  • XRay-прокси для проброса туннеля между корп.сетью и серверами атакующих,
  • Snaffler (сканер сетевых шар для поиска учетных данных и секретов),
  • Metasploit Framework,
  • Sharphound,
  • impacket,
  • mimikatz,
  • сканер сети fscan,
  • модифицированная версия кейлоггера peeping-tom,
  • шифровальщик семейства Vanessa (Sn00py).

Также атакующие используют PS-скрипты и BATники, сгенерированные с помощью LLM.

Cетевые IOCs:

  • 91.210.109[.]118
  • 91.210.108[.]180

Продолжаем изучение новой группировки. Детальное описание опубликуем позже.

Related