Исследователи описали ранее неизвестное семейство шифровальщиков Spirals, написанное на Rust. В июне 2026 года атакующие ударили по ИТ-сервисной компании в Южной Азии и зашифровали всю сеть меньше чем за сутки. Скорость и слаженность действий выдают опытную группу, способную быстро масштабировать атаку.
Как всё развивалось
Вторжение началось 16 июня в 22:21 по местному времени: злоумышленники скомпрометировали доступный из интернета веб-сервер IIS и загрузили веб-шелл на ASP.NET. Дальше пошли по стадиям:
- Закрепление и туннели — три отдельных инструмента, включая Chisel (замаскированный под chrome.exe) и клиент Cloudflare-туннеля.
- Повышение привилегий — подмена токенов и обход UAC.
- Горизонтальное перемещение — атаки через WMI в 23:33, а 17 июня — массовое развёртывание через PsExec.
- Уклонение от защиты — отключили Windows Defender и принудительно остановили более 20 критичных служб, среди них Veeam, VMware, SQL Server и Exchange.
- Маскировка полезной нагрузки — исполняемый файл шифровальщика выдавал себя за легитимную утилиту Windows bitsadmin.exe.
Как шифрует
Spirals использует пофайловое шифрование AES-128 для «сырых» блоков данных, а ключ защищён асимметричной обёрткой на основе ECDH P-256, которой владеет атакующий. Для крупных файлов (больше 5 МБ) применяется прерывистое шифрование случайных фрагментов — так процесс идёт заметно быстрее.
Вымогательство
Записка о выкупе лежит в файле C:\RECOVERY_SECTION.log и грозит публикацией украденных корпоративных данных через шесть дней, если оплаты не будет. Жертв направляют на переговорный портал в Tor, где группа прямо называет себя Spirals.
Атрибуция и инфраструктура
Кто именно стоит за атакой, пока неизвестно, но дисциплина операции говорит об очень квалифицированном исполнителе. Промежуточную инфраструктуру нашли по адресу 185.141.216.194, плюс два скомпрометированных домена, с которых раздавались вредоносные нагрузки.