Новый шифровальщик Spirals на Rust зашифровал всю сеть компании меньше чем за сутки

Исследователи описали ранее неизвестное семейство шифровальщиков Spirals, написанное на Rust. В июне 2026 года атакующие ударили по ИТ-сервисной компании в Южной Азии и зашифровали всю сеть меньше чем за сутки. Скорость и слаженность действий выдают опытную группу, способную быстро масштабировать атаку.

Как всё развивалось

Вторжение началось 16 июня в 22:21 по местному времени: злоумышленники скомпрометировали доступный из интернета веб-сервер IIS и загрузили веб-шелл на ASP.NET. Дальше пошли по стадиям:

  • Закрепление и туннели — три отдельных инструмента, включая Chisel (замаскированный под chrome.exe) и клиент Cloudflare-туннеля.
  • Повышение привилегий — подмена токенов и обход UAC.
  • Горизонтальное перемещение — атаки через WMI в 23:33, а 17 июня — массовое развёртывание через PsExec.
  • Уклонение от защиты — отключили Windows Defender и принудительно остановили более 20 критичных служб, среди них Veeam, VMware, SQL Server и Exchange.
  • Маскировка полезной нагрузки — исполняемый файл шифровальщика выдавал себя за легитимную утилиту Windows bitsadmin.exe.

Как шифрует

Spirals использует пофайловое шифрование AES-128 для «сырых» блоков данных, а ключ защищён асимметричной обёрткой на основе ECDH P-256, которой владеет атакующий. Для крупных файлов (больше 5 МБ) применяется прерывистое шифрование случайных фрагментов — так процесс идёт заметно быстрее.

Вымогательство

Записка о выкупе лежит в файле C:\RECOVERY_SECTION.log и грозит публикацией украденных корпоративных данных через шесть дней, если оплаты не будет. Жертв направляют на переговорный портал в Tor, где группа прямо называет себя Spirals.

Атрибуция и инфраструктура

Кто именно стоит за атакой, пока неизвестно, но дисциплина операции говорит об очень квалифицированном исполнителе. Промежуточную инфраструктуру нашли по адресу 185.141.216.194, плюс два скомпрометированных домена, с которых раздавались вредоносные нагрузки.