💀 Япония: вымогатели лезут в резервные копии и малый бизнес 90 японских организаций потеряли данные за первое полугодие. Рост 4,7% к 2025-му. Кажется, стабильность. На самом деле — нет. Апрель дал пик в 19 инцидентов. Главное смещение — по целям: компании с капиталом меньше миллиарда иен теперь занимают 78% жертв. Год назад было 69%. Атакующие уходят от крупных компаний в сегмент, где SOC отсутствует как класс, а EDR — это антивирус из коробки. Производство держит первое место — 34% всех случаев. По данным cisco_talos, The Gentlemen — самый активный игрок в регионе. Четырнадцать подтверждённых инцидентов, число публикаций на сайте шантажа выросло с 48 в январе до 105 в июле. Разбор их инфраструктуры — редкая удача. Talos нашли открытую директорию с инструментами и историей команд. Схема из шести фаз. Сначала VPN, Chisel, Ligolo-ng — строят туннели. Потом массовое сканирование: массган, nmap, NetExec по SMB и LDAP. Дальше — эксплуатация публичных сервисов: GLPI через CVE-2025-24799, сканеры cPanel/WHM, попытки Zerologon и MS17-010. Затем перемещение по сети через Responder, Impacket, ретрансляционные атаки. И самое показательное — фаза вывода данных. Атакующие монтируют общий ресурс CIFS с резервными копиями в /mnt/Backup. Ставят libguestfs-tools, qemu-utils, nbd-client. Вскрывают VHDX-файлы виртуальных машин и вытаскивают оттуда ntds.dit, SAM и SYSTEM. Хэши снимают через secretsdump.py. Архив режут по 256 МиБ, заливают в Wasabi через rclone с 16 параллельными потоками и повторами. Это не «украли файлики». Это выпотрошили хранилище резервных копий до базы паролей. Инструменты — публичные. RustHound для сбора Active Directory, AdaptixC2 для канала управления, Responder для перехвата аутентификации. Всё это есть на GitHub. Порог входа не в ПО, а в дисциплине. Отдельная деталь: в истории команд нашлись русские слова, набранные в другой раскладке. «црщфьш» — whoami, «сдуфк» — clear. Гипотеза о русскоязычном операторе, но это не доказательство. Совпадение раскладки бывает и у имитатора. Второй по числу жертв — Qilin. Семь инцидентов. Их открытая директория показала, что LLM встроена в процесс. Скрипт deadman.py — программа-стиратель через GPO с комментариями по шагам. veeam_kill.py — уничтожение резервных копий Veeam, четыре фазы, аккуратные журналы. deploy_locker.py начинается с документации и примеров использования, как текст, сгенерированный по спецификации. В .bash_history — следы llm_chatbot. ИИ не пишет шедевры. ИИ делает сорокалетнего вымогателя с двумя скриптами таким же эффективным, как группу с отделом разработки. Меня цепляет сценарий с VHDX: реагирование на инциденты часто считает резервные копии спасительной копией, а тут они — точка входа в ntds.dit. Если у вас хранилище Veeam с общим ресурсом CIFS в том же сегменте, где работает заражённый хост, вы не восстановитесь — вы уже сдали пароли. Проверьте, где лежат ваши VHDX и кто до них достучается. #TheGentlemen #Qilin #ransomware #Япония