Контакты
Подписка 2025
ITSEC 2025
ITSEC 2025: Информационная и кибербезопасность России. Форум для ИБ-специалистов, ИТ-директоров, разработчиков и поставщиков решений
Регистрируйтесь и участвуйте 14-15 октября!

Новый вымогатель BERT уже успел нанести удар по ряду организаций в США, Европе и Азии

08/07/25

hack50-2

Наибольшему риску подверглись компании, работающие в сферах здравоохранения, информационных технологий и организации мероприятий.

Хакеры из BERT одновременно атакуют как Windows-, так и Linux-системы. Несмотря на простоту исходного кода, они используют выверенные приёмы: загрузчики на PowerShell, эскалацию привилегий и параллельное шифрование файлов. Это позволяет им быстро проводить атаки и обходить защиту, не прибегая к сложным решениям, пишет Securitylab.

На серверах с Linux их вредонос отличается особой агрессивностью. Программа запускает до 50 потоков, чтобы ускорить шифрование, а также может принудительно завершать работу виртуальных машин ESXi — это серьёзно затрудняет восстановление после атаки. После завершения операции файлы получают расширение .encrypted_by_bert, а пользователю показывается число зашифрованных объектов и сообщение с требованиями.

На Windows-системах вредонос также устроен просто: ищет и завершает работу критически важных служб — веб-серверов, баз данных и других. Шифрование происходит с помощью стандартного алгоритма AES, после чего появляется заметка с требованиями и зашифрованные файлы получают уникальное расширение.

Специалисты компании нашли PowerShell-скрипт (start.ps1), выполняющий роль загрузчика. Он отключает защитные средства системы — в том числе Windows Defender и UAC — а затем скачивает основной вредонос с IP-адреса 185[.]100[.]157[.]74, который относится к автономной системе из России (ASN 39134). Хотя сам по себе этот факт не доказывает причастность российских группировок, он может указывать на географическую или инфраструктурную связь.

Особый интерес вызвали файлы на открытом сервере по указанному IP — там в свободном доступе лежат как start.ps1, так и payload.exe. Открытая директория и наличие русскоязычных комментариев в коде говорят о невысокой скрытности операции, что типично для начинающих группировок.

По данным Trend Micro, злоумышленники продолжают развивать и обновлять своё программное обеспечение. В старой версии BERT сначала собирает список всех доступных файлов и только потом приступает к шифрованию. Новая модификация более динамична: с помощью структуры ConcurrentQueue она начинает процесс немедленно после нахождения файла, используя несколько «работников» (DiskWorker), что ускоряет процесс и затрудняет обнаружение.

Анализ Linux-версии показал, что её структура напоминает фрагменты старых шифровальщиков REvil и Babuk. BERT использует конфигурации в формате JSON, в которые включены публичный ключ, заметка для жертвы, список расширений и другие параметры. По предположению исследователей, код мог быть заимствован у расформированных в прошлом группировок.

В отчёте отмечено, что многие злоумышленники сегодня не изобретают новых подходов, а адаптируют уже существующие решения, делая их эффективнее. Это касается и BERT — их тактика проста, но результативна. Угрозу представляют даже не изощрённые технические приёмы, а умение обойти базовые уровни защиты.

Чтобы защититься от подобных атак, специалисты советуют:

  • внимательно следить за выполнением скриптов PowerShell и особенно загрузчиков, отключающих защиту;
  • регулярно создавать резервные копии и хранить их в изолированной среде;
  • ограничивать права пользователей, особенно административные;
  • использовать многослойную защиту, включая инструменты анализа, межсетевые экраны и контроль приложений;
  • обучать сотрудников правилам кибербезопасности, включая распознавание фишинга;
  • использовать SIEM -системы для мониторинга аномального поведения и подключения к подозрительным адресам.

Среди известных приёмов BERT — отключение UAC, брандмауэра, деактивация служб, остановка виртуальных машин и шифрование данных. В качестве основного инструмента атаки используется PowerShell, который обеспечивает гибкость и повышает вероятность успеха атаки.

Темы:WindowsLinuxПреступленияTrend MicroВымогатели
КИИ
14 октября на Форуме ITSEC 2025: Защищенный удаленный доступ. Технологии безопасной дистанционной работы
Выступить на конференции →
Статьи по темеСтатьи по теме

  • Куда российским компаниям мигрировать с Active Directory?
    Несмотря на то, что Active Directory является проверенным и широко используемым решением для управления идентификацией и доступом в Windows-средах, существует веская причина, по которой российские компании рассматривают переход на альтернативные каталоги. Эта причина – миграция с иностранных операционных систем, и как следствие – отказ от их экосистем и инфраструктур, построенных на их основе.
  • Решения Рутокен для аутентификации в российские ОC и информационные системы
    Андрей Шпаков, руководитель проектов по информационной безопасности в Компании "Актив"
    Устройства Рутокен являются передовыми аппаратными средствами пользовательской аутентификации на российском рынке. Совместно с другими средствами защиты они обеспечивают полный цикл MFA. Компания "Актив" создает не только аппаратные, но и программные решения, в частности, Рутокен Логон.
  • О безопасности заимствованных компонентов Open Source
    Алексей Хорошилов, руководитель Центра исследований безопасности системного программного обеспечения, ведущий научный сотрудник ФГБУН “ИСП РАН”
    Open Source стал неотъемлемой частью современного мира. Сегодня уже нет необходимости объяснять, что это такое, – с этим явлением все давно свыклись и приняли его как данность. Однако возникает другой вопрос: как эффективно и зрело работать с Open Source?
  • Пять мифов о безопасности российских операционных систем
    Роман Мылицын, руководитель отдела перспективных исследований “Группы Астра”
    Использование российских операционных систем на основе Linux для рабочих станций связано со множеством мифов, которые могут отпугивать пользователей и компании от внедрения. Разберем и развенчаем несколько самых распространенных заблуждений, касающихся информационной безопасности и корпоративного использования российских ОС на примере Astra Linux.
  • Secret Disk для Linux: прозрачное шифрование дисков на рабочих станциях
    Денис Суховей, руководитель департамента развития технологий компании Аладдин
    Secret Disk для Linux обеспечивает предотвращение утечек конфиденциальной информации с помощью шифрования на рабочих станциях с отечественными ОС семейства Linux.
  • Ideco NGFW VPP: новый высокопроизводительный подход к обработке трафика
    Дмитрий Хомутов, директор компании “Айдеко”
    К обычному Ideco NGFW. в 2023 г. добавилась высокоскоростная версия Ideco NGFW VPP. Рассмотрим, за счет чего удалось резко повысить производительность решения.

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Доверенные решения для защиты российских ОС на базе Linux и миграции
Выступить 14 октября →

Еще темы...

More...