Сайты REvil мистическим образом снова заработали

Сайты REvil мистическим образом снова заработали
Принадлежащие кибервымогательской группировке REvil серверы в сети Tor возобновили работу после нескольких месяцев простоя и теперь переадресовывают посетителей на новую кибервымогательскую операцию, начавшуюся в середине декабря прошлого года, пишет SecurityLab.

Кто стоит за новой операцией, неизвестно, однако в списке жертв на новом сайте утечек числятся прошлые жертвы REvil.

Несколько дней назад исследователи безопасности pancak3 и Суфиан Тахири (Soufiane Tahiri) обнаружили на русскоязычном форуме RuTOR рекламу нового сайта утечек REvil. Ресурс размещен на другом домене, но ведет на оригинальный сайт группировки, которым она пользовалась, когда была активной.

В январе 2022 года, вскоре после ареста 14 предполагаемых участников REvil в России, исследователь MalwareHunterTeam сообщил, что в середине декабря 2021 года была зафиксирована активность новой группировки, связанной с REvil, но что это за связи, он не уточнил. В период с 5 по 10 апреля он заметил, что текущий связанный с группировкой сайт работает, но на нем нет никакого контента. Примерно через неделю контент начал появляться.

MalwareHunterTeam также обнаружил в источнике RSS строку Corp Leaks, ранее использовавшуюся ныне нефункционирующей кибервымогательской группировкой Nefilim.

Блог и сайт для уплаты выкупа развернуты на разных серверах. Блог загружает cookie-файл DEADBEEF – компьютерный термин, которым пользовались кибервымогатели TeslaCrypt для создания файлов.

Кто стоит за новой операцией с применением серверов REvil, пока установить нельзя. Исследователям еще предстоит проанализировать связанную с REvil полезную нагрузку, а сама группировка пока не сообщает ничего, что могло бы пролить свет на ее происхождение.

похожие материалы

Стрелочка
Стрелочка
UserGate на ЦИПР 2026 рассказал о самых слабых местах для кибератак в ИТ‑инфраструктуре российских компаний
UserGate на ЦИПР 2026 рассказал о самых слабых местах для кибератак в ИТ‑инфраструктуре российских компаний

UserGate, российский разработчик решений в области кибербезопасности и архитектор сетевого доверия, озвучил результаты аналитического исследования характера актуальных угроз и киберинцидентов у российских заказчиков в 2025 году.

«Группа Астра» и NGR Softlab объединяют усилия для создания программных комплексов на отечественном стеке
«Группа Астра» и NGR Softlab объединяют усилия для создания программных комплексов на отечественном стеке

В рамках конференции «Цифровая индустрия промышленной России» (ЦИПР) – главного делового события по цифровой экономике и технологиям в России – «Группа Астра» и NGR Softlab заключили соглашение о стратегическом партнерстве.

«Лаборатория Касперского» и «Технологии Доверия»: инвестиции в ИБ позволяют снизить возможный ущерб от киберинцидентов на сотни миллионов рублей
«Лаборатория Касперского» и «Технологии Доверия»: инвестиции в ИБ позволяют снизить возможный ущерб от киберинцидентов на сотни миллионов рублей

Компании представили на конференции ЦИПР-2026 результаты совместного исследования по расчёту возврата инвестиций в ИБ для крупных российских предприятий.

Машина закрыта, поездка идет: сбой «Делимобиля» затронул водителей по всей России
Машина закрыта, поездка идет: сбой «Делимобиля» затронул водителей по всей России

В работе каршеринга «Делимобиль» 18 мая произошел массовый сбой: пользователи жаловались на неработающее приложение, невозможность завершить аренду и проблемы с доступом к автомобилям.