💀 Рагнарёк: F6 исследовала атаки группировки вымогателей VantaCore Семь подтверждённых жертв за август 2026 года. Выкупы — миллионы долларов. Новая группа? Скорее старый знакомый под новой вывеской. По данным habr_infosec, специалисты F6 считают VantaCore переименованной проукраинской группировкой Thor. В 2025–2026 годах такие группы объединяются и перегруппировываются, но теперь с идеологическим уклоном: отказываются от LockBit 3 Black и Babuk из-за их «русских корней». В марте 2026-го Bearlyfy перешла на собственный GenieLocker, теперь VantaCore использует одноимённый шифровальщик. Технически — ничего революционного. Начальный доступ через слабые RDP/VPN, уязвимые публично доступные приложения, скомпрометированные учётные записи партнёров. После получения доступа используют штатные SMB, RDP, ping, netsh, quser, qwinsta, net user. Закрепляются через системные службы, для удалённого доступа применяют Tactical RMM и собственный VantaCoreRAT на Go с обратной оболочкой, SOCKS5, прокси и самообновлением. Журналы очищают однострочной командой PowerShell и wevtutil. Свои инструменты после атаки удаляют. Отдельная боль — BYOVD. SnowKiller приносит уязвимый драйвер и отключает процессы: MsMpEng.exe, avp.exe, ekrn.exe, kavfs.exe, NortonSvc.exe, MBAMService.exe и ещё три десятка. EDR молчит. Потом bootice затирает RAID-массивы резервных копий, а VantaCoreLoader распространяет шифровальщик по сети через административные общие папки, как в старом LockBit. Шифрование — ChaCha20 и X25519, пароль запуска зашит в коде. Всё это уже видели, просто под новым именем. Меня цепляет не переименование, а привычка чистить следы. Если SOC не ведёт журналы PowerShell и не контролирует запуск драйверов, после такой атаки вы увидите пустые журналы и уничтоженные резервные копии. Инцидент придётся расследовать по памяти. #VantaCore #ThorRebrand #Ransomware #BYOVD #F6