Новый шифровальщик Prinz Eugen бьёт не по всему подряд, а по самому болезненному месту: в первую очередь он шифрует недавно изменённые файлы. Для компаний это плохая новость не только из-за самого факта атаки, но и потому, что такой подход увеличивает шанс потерять именно актуальные рабочие документы, базы выгрузок, свежие договоры и незалитые в резерв копии проекты. Для русскоязычной IT-аудитории сигнал простой: операторы ransomware снова делают ставку не на шум, а на точный бизнес-ущерб.
О новой группе сообщает BleepingComputer со ссылкой на расследование ThreatDown, корпоративного подразделения Malwarebytes. По данным исследователей, шифровальщик Prinz Eugen работает в стиле hands-on-keyboard, то есть с заметной долей ручного управления, а не как конвейерный сервис для аффилиатов. Начальный доступ, вероятно, получают через украденные RDP-учётные данные, после чего злоумышленник вручную загружает и запускает основной payload под именем servertool.exe. В одном из исследованных инцидентов эксперты увидели использование легитимного инструмента удалённого администрирования RemotePC и бэкдорной учётной записи администратора для закрепления в системе. Иначе говоря, ставка делается не на экзотику, а на то, что уже есть в инфраструктуре и что часто не вызывает немедленной паники у дежурной смены ИБ.
Самая неприятная деталь в этой истории, из-за которой шифровальщик Prinz Eugen выделяется даже на фоне переполненного рынка вымогателей, это логика шифрования. Образец, проанализированный ThreatDown, написан на Go и при обходе директорий рекурсивно ищет файлы без ограничения по глубине и без списка исключений. Затем он сортирует их по времени последнего изменения: сначала идут самые свежие, а если у нескольких файлов одинаковый таймстамп, включается алфавитный порядок. Исследователи считают, что идея здесь прагматичная и довольно циничная: ударить по тому, чем сотрудники пользовались буквально сегодня или вчера, чтобы давление на жертву возникало сразу, без долгого разгона. Для бизнеса это означает ускоренный переход от «что-то не так на сервере» к «мы не можем закрыть операционный день».
Технически схема тоже выглядит не кустарно. Шифровальщик Prinz Eugen использует ChaCha20-Poly1305, 32-байтный мастер-ключ, случайный вектор инициализации для каждого файла и связку Argon2id, SHA-256 и HKDF-SHA256 для вывода ключей. Шифрование идёт блоками по 1 МБ, а целостность проверяется через SHA-256. При запуске с флагом --delete программа удаляет исходный файл только после проверки, что зашифрованный объект можно расшифровать. Это важно: перед нами не грубый «ломатель всего подряд», который сам себе портит данные, а инструмент, заточенный под управляемый ущерб. После завершения работы вредонос затирает ключ нулями, запускает сборку мусора, чтобы убрать следы из памяти, и удаляет себя с диска. Для форензики это лишняя головная боль, а для SOC — напоминание, что ловить такие вещи нужно раньше этапа шифрования, а не надеяться на артефакты после него.
Ещё один показательный штрих: шифровальщик Prinz Eugen не оставляет на машине записку с требованием выкупа и не меняет обои рабочего стола. На заре ransomware это считалось почти обязательным ритуалом, но организованные группы всё чаще уводят коммуникацию во внешний канал — через e-mail, телефон или портал в дарквебе. Исследователи ThreatDown прямо говорят, что такая тактика снижает форензический след и осложняет автоматическое обнаружение этапа вымогательства. Для защитников это неприятный сдвиг. Если раньше наличие ransom note могло стать триггером для реакций, корреляций и playbook'ов, то теперь часть сценариев просто не получает привычного сигнала. Атакующий может тихо отработать внутри сети, зашифровать критичные данные и только потом выйти на контакт уже вне заражённой инфраструктуры.
С точки зрения криминальной «бизнес-модели» картина тоже любопытная. В материале говорится, что Prinz Eugen не выглядит как классический ransomware-as-a-service: по крайней мере, разработчики сейчас не ищут аффилиатов. На сайте утечек у группы на момент публикации было указано только три жертвы, хотя исследователи знают как минимум о пяти пострадавших организациях. Отдельно упоминается инцидент со Standard Bank: злоумышленник потребовал выкуп в размере 1 BTC, но получил отказ. Это не даёт права говорить о масштабной кампании, зато показывает другое: даже сравнительно небольшая по публичному следу группа может действовать избирательно и уверенно. Количество карточек на leak site давно перестало быть нормальным способом измерять опасность. Угроза определяется не витриной, а способностью проникнуть, закрепиться и попасть точно в рабочие данные.
Для разработчиков, инфраструктурных команд и IT-руководителей здесь нет экзотических выводов, зато есть неприятно приземлённые. RDP с украденными учётными данными остаётся рабочим входом в 2026 году, RMM-инструменты по-прежнему можно превратить в часть атаки, а living-off-the-land-подход делает злоумышленника похожим на администратора, который просто слишком активно помогает. Значит, защита должна смотреть не только на вредоносный файл, но и на последовательность действий: неожиданные интерактивные входы, появление новых админ-учёток, ручной запуск подозрительных бинарников, нетипичное использование RemotePC и массовое чтение с последующим изменением свежих файлов. Для резервного копирования урок ещё грубее: если приоритет отдан недавно изменённым данным, то цена задержки между рабочим изменением и попаданием в backup становится выше. Не все потери теперь «равномерно неприятны»; самые дорогие могут оказаться именно последними по времени.
История с Prinz Eugen показывает, куда сдвигается ransomware-практика: меньше театра, меньше баннеров на рабочем столе, больше ручной работы и точного расчёта на операционный ущерб. Если этот подход начнут копировать другие группы, компаниям придётся переосмыслить привычные маркеры инцидента и внимательнее смотреть на «нормальные» админские инструменты, которые внезапно начинают вести себя слишком по-хищному. Подробности атаки и технические артефакты собраны в материале .