Аналитики Cisco Talos сообщили, что злоумышленники начали применять инструмент цифровой криминалистики Velociraptor в новых кампаниях с использованием шифровальщиков Warlock, LockBit и Babuk. Исследователи обнаружили, что хакеры внедряли устаревшую версию Velociraptor (0.73.4.0), чтобы сохранять постоянный доступ к скомпрометированным системам и загружать дополнительные вредоносные компоненты.
В некоторых случаях атакующие использовали Velociraptor для запуска Visual Studio Code и создания туннелей к серверам управления. После этого они отключали антивирусную защиту, изменяли групповые политики и внедряли шифровальщики, которые добавляли расширения .xlockxlock и .babyk.
По данным Talos, к атакам может быть причастна группировка Storm-2603, ранее замеченная в кампаниях с инструментом ToolShell. Эксперты предупреждают, что использование легитимных инструментов администрирования в кибератаках усложняет их обнаружение и подчёркивает необходимость своевременного обновления систем и постоянного мониторинга активности.