Специалисты F6 Threat Intelligence провели исследование, позволившее отследить, как вымогательская группировка Bearlyfy выросла за время своей активности: от мелких мошеннических требований к малому бизнесу до сложных атак на промышленные и корпоративные структуры.
Когда Bearlyfy только начинала, их требования выкупа были относительно скромны, и жертвами становились преимущественно малые компании. Однако уже сейчас аналитика показывает: группы внедряют усовершенствованную инфраструктуру, используют модифицированные шифровальщики и комбинируют атаки с нарушением поставок, с техническим шпионажем и скрытым мониторингом сетей жертвы.
Одной из особенностей Bearlyfy стало активное применение «подпольных» доменных имён и промежуточных C2 серверов, что значительно усложняет отслеживание и пресечение активности. Также группа налаживает связь с PhantomCore - возможным провайдером инструментов или посредником в распространении вредоносного кода.
По оценкам F6, риски атак от Bearlyfy продолжают расти как в финансовом, так и в промышленном секторах. Компании становятся объектом не просто вымогательства, но целенаправленных кампаний, где ущерб идёт не только от неработающих систем, но и от утечек данных, нарушений контрактов и репутации.
Эксперты F6 рекомендуют организациям заранее готовиться к атакующим сценариям Bearlyfy: усиливать сегментацию сети, проверять цепочки поставок, регулярно проводить тестирования на проникновение и выстраивать план реагирования на сложные вымогательские кампании.