TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
CRATU

17 Aug, 12:18

Открыть в Telegram Поделиться Пожаловаться

💣 NGC8211: бэкдор и шифровальщик HardBit

🛰 Подразделение CRATU зафиксировало индикаторы атаки, связываемой с ранее неизвестной группировкой NGC8211, которая использовала бэкдор и шифровальщик HardBit.

Что такое HardBit?

HardBit — семейство ransomware, активное как минимум с октября 2022 года.

В открытых исследованиях описаны версии HardBit 2.0, 3.0 и 4.0. В расследованном Solar 4RAYS инциденте с NGC8211 злоумышленники использовали образец, обозначенный как HardBit 4.2.

HardBit умеет отключать защитные механизмы Windows, останавливать процессы и службы, удалять теневые копии и препятствовать восстановлению системы.

Для HardBit 4.0 также подтверждены:
🔸 усиленная обфускация;
🔸 защита запуска специальным идентификатором;
🔸 использование Neshta для доставки ransomware;
🔸 отдельные CLI- и GUI-версии;
🔸 опциональный режим Wiper.

При этом нельзя утверждать, что Neshta или Wiper использовались именно в атаке NGC8211: опубликованное описание этого инцидента подтверждает применение HardBit 4.2, но не раскрывает все параметры его запуска.

Операторы HardBit не известны наличием собственного публичного leak-сайта и предпочитают прямое взаимодействие с жертвой.

Характер текущей активности

В атаке NGC8211 отдельный бэкдор обеспечивал удалённый доступ, после чего злоумышленники подключались к системам, отключали антивирусную защиту и запускали HardBit.

CRATU зафиксировал:

🌐 shavezy[.]com
🌍 89[.]221[.]203[.]162
🧬 2 SHA256-хэша

Домен использовался бэкдором для получения зашифрованных пакетов с последующей загрузкой кода в память. Затем в инфраструктуре был запущен HardBit.

Техники MITRE ATT&CK:

🎯 T1486 — Data Encrypted for Impact
🛡 T1562.001 — Disable or Modify Tools
🗑 T1490 — Inhibit System Recovery
⚙️ T1543.003 — Windows Service
🧩 T1620 — Reflective Code Loading
🌐 T1071.001 — Web Protocols

Рекомендации по детектированию

Рекомендуется отслеживать:

Массовое создание и переименование файлов с новым расширением.
Удаление теневых копий и резервных копий через vssadmin, wmic, bcdedit и wbadmin.

Отключение Windows Defender и сторонних средств защиты.
Создание новой службы, маскирующейся под компонент легитимного ПО.

Появление обфусцированного .NET-загрузчика и загрузку библиотек в память без сохранения финального payload на диск.

Обращения к домену или IP из IOC-набора.

Поведенческое условие

Если фиксируются массовые файловые операции + удаление теневых копий + отключение средств защиты — немедленно изолировать хост.
Если до этого создавалась неизвестная служба и устанавливалась связь с внешним узлом — расследовать как возможную цепочку:

NGC8211: бэкдор → удалённый доступ → HardBit

1.1k 0 1 24
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot