💀 Проукраинская Hacking Cat перешла от подмены веб-страниц к шифрованию российских целей Летом 2025 Hacking Cat перестала довольствоваться подменой веб-страниц и утечками. В атаках на российские организации появились шифрование и уничтожение данных, следует из отчёта «Лаборатории Касперского», который разобрал therecord. Группа работает в связке с другими проукраинскими активистами-хакерами и делит с ними собственные инструменты. Атрибуция стала заметно сложнее. В атаках нашли два семейства вредоносных программ. Gorilla RAT — ранее не описанный инструмент удалённого доступа. Он умеет передавать трафик по туннелям и давать доступ к системам внутри сети. Monkey Ransomware шифрует файлы и добавляет расширение .monkey. В части атак проникли через уязвимости Microsoft Exchange. Дальше — Gorilla RAT. В конце лета или начале осени 2025 появился Monkey Ransomware, и за несколько месяцев его варианты переписали на разных языках. Касперский допускает, что авторы использовали генеративный ИИ для доработки. Или просто экспериментировали. В марте Hacking Cat вместе с Cyber Anarchy Squad заявила об ответственности за взлом подрядчика Росатома. В июне с Ukrainian Cyber Alliance — за разрушительную атаку на Донбасстеплоэнерго. Тогда использовали Nemo Wiper. Он предназначен для уничтожения данных, а не для выкупа. Похоже, один разработчик или небольшая группа пишет вредоносные программы для нескольких хактивистских команд. Это объясняет пересечения в инструментах и цепочках заражения. Hacking Cat оспорила атрибуцию: «Пара инструментов наши, но шифровальщики точно нет». Группа обвинила Касперского в приписывании чужих инструментов. Я бы не спорил, чей это шифровальщик. Если общий разработчик снабжает несколько групп, SOC должен обнаруживать Gorilla RAT, Nemo Wiper и расширение .monkey, а не выяснять, есть ли в образце баннер Hacking Cat. #HackingCat #GorillaRAT #MonkeyRansomware #NemoWiper #hacktivism