Козел отпущения В мире ransomware-as-a-service есть свои правила. Партнер получает доступ к инструментам, инфраструктуре и бренду оператора, атакует жертв, а выкуп делится по оговоренной схеме. У группы The Gentlemen эта схема была щедрой — 90% партнеру, 10% оператору. Но один партнер по имени Azazel, судя по всему, решил, что 100% лучше. По данным CloudSEK, Azazel работал партнером The Gentlemen, использовал их инструменты, каналы для переговоров и шаблоны записок о выкупе. За несколько месяцев он атаковал более двух десятков организаций в шести странах — логистика, страхование, фармацевтика, медицинские услуги и даже государственные структуры. Но вместо того чтобы делиться добычей с «джентльменами», он построил собственный сайт утечек под брендом LEAKNED, публиковал там данные жертв и забирал все выкупы себе. Его инфра не маленькая. Более 50 ТБ выделенных физических серверов, включая 22 Тб хранилище для долгосрочного хранения утечек. Для сравнения, обычные партнеры The Gentlemen используют временные облачные хранилища или арендованные VPS. Azazel же построил себе полноценный дата-центр. Работал он тоже не стандартно. Вместо привычного фишинга Azazel выкачивал секреты из открытой инфраструктуры GitLab. CI/CD-токены, учетные данные баз данных, API-ключи и SSH-ключи. В одном случае он нашел токен, который открыл доступ к более чем 150 базам данных на SaaS-платформе и у ее клиентов. В другом — атаковал медицинскую компанию через SSRF-уязвимость в неаутентифицированном AI-API для обработки изображений, и это привело к утечке 6 ТБ данных. Вся эта конструкция рухнула не из-за правоохранителей, а из-за банальной ошибки в конфигурации. CloudSEK обнаружила открытый сервер с 29 ТБ данных и 6 ТБ украденной информации. В момент расследования одна эксфильтрация все еще продолжалась (целевая директория росла на сотни гигабайт между наблюдениями). The Gentlemen, к слову, сами не ангелы. Группировка выросла из конфликта внутри Qilin, когда партнеры поссорились из-за выплат. Сейчас у них более 580 жертв в 77 странах, и они предлагают партнерам ту самую схему 90/10, которая должна мотивировать работать усерднее. Но, как показывает история Azazel, даже щедрая доля не гарантирует лояльности. 🔤🔤Кстати, в России, скорее всего, его деятельность мы не увидим. По некоторым, данным в кусочках его кода были замечены комментарии на грамотном русском, а его staging-сервер получил кодовое имя «novostnik» (слово, которое и так непростое для иностранца, но и в транскрипции еще сложнее). По утру встречать гостей Азезело не угодно. Лучше уж водку с сосисками в томате. @antiinfosec