💀 Prinz Eugen метит в активные файлы через скомпрометированные RDP-учетки Новый шифровальщик Prinz Eugen отходит от привычных сценариев: он не оставляет записку на диске и не строится по модели RaaS. Это не массовая кампания, а аккуратная операция с прямым управлением. Главный акцент группировки — минимизация следов анализа и точечное давление на жертву через шифрование самых свежих, недавно изменённых файлов. При одинаковом timestamp файлы обрабатываются по алфавиту — механика прицеливается в данные, которые с наибольшей вероятностью окажутся бизнес-критичными. Начальный доступ достигается через скомпрометированные RDP-учетки. Внутри атакующие действуют через легитимное средство удаленного управления RemotePC и создают бэкдор-аккаунт администратора для закрепления. Основной payload под именем servertool.exe разворачивается вручную — без автоматизированных дропперов и загрузчиков, что дополнительно снижает шансы на обнаружение сигнатурными правилами. Шифровальщик написан на Go. Использует ChaCha20-Poly1305 с 32-байтовым мастер-ключом, Argon2id для деривации ключа и SHA-256 для проверки целостности файлов. Шифрование идёт в 16 МБ блоках, а ключ после отработки затирается нулями и вычищается из памяти сборщиком мусора. Отдельная деталь: флаг --delete удаляет оригинал только после успешной проверки читаемости зашифрованного файла — ошибка шифрования не уничтожит данные, что работает на репутацию вымогателей. Отсутствие записки объясняется тактикой внешней коммуникации. По данным ThreatDown (Malwarebytes), требование выкупа приходит через прямые каналы — почту, телефон или дарквеб-портал. Это снимает целый класс автоматических детектов, завязанных на появление на машине файла с требованиями. В отчёте фигурируют три жертвы на сайте утечек группы и ещё минимум две, известные сообществу. В случае с Standard Bank атакующие запросили 1 BTC — и не получили выкуп. Отсутствие записки снимает автоматические детекты на появление файлов-вымогателей, и в этот момент единственной надёжной линией на финальной стадии остаётся поведенческий анализ массовой модификации файлов. Проверьте, не полагается ли ваш SOC только на сигнатуры ransom notes — иначе Prinz Eugen уже прошёл. #PrinzEugen #ransomware #ChaCha20 #lotl