В августе 2026 года специалисты F6 зафиксировали как минимум четыре атаки VantaCore на российские компании, а суммы выкупа в этих инцидентах измерялись миллионами долларов. Для бизнеса это плохая новость не только из-за самого шифровальщика: атаки VantaCore выглядят как признак того, что проукраинские вымогательские группы перестраиваются, обзаводятся собственными инструментами и снова идут за российскими целями.
О находке сообщает CNews со ссылкой на «Лабораторию цифровой криминалистики и исследования вредоносного кода» F6. По данным компании, VantaCore проявила активность в августе, но ее инфраструктура, вероятно, была развернута раньше: сайт утечек группы, по оценке исследователей, появился не позднее 7 июня 2026 года. На этом сайте злоумышленники публикуют сведения об атаках, а затем используют украденные данные как рычаг давления и как сырье для новых атак.
Ключевой вывод F6 звучит неприятно, но логично: VantaCore с высокой вероятностью не возникла на пустом месте, а представляет собой ребрендинг ранее известной группы Thor. Исследователи указывают сразу на несколько признаков. Во-первых, общение с жертвами организовано через Tor-чат, и даже его визуальный дизайн напоминает инфраструктуру Thor. Во-вторых, при анализе сайта утечек была найдена иконка с надписью «THOR», выполненной рунами. Это не железобетонное доказательство в уголовном смысле, но для threat intelligence такой набор артефактов выглядит вполне говорящим.
Если гипотеза F6 верна, то перед нами не просто еще одна вывеска в длинном списке ransomware-групп, а очередной пример перегруппировки, о которой компания уже говорила применительно к 2025-2026 годам. По ее наблюдениям, часть проукраинских кибергрупп уходит от использования популярных чужих шифровальщиков, в частности LockBit 3 Black и Babuk, и переходит на собственные разработки. Весной F6 уже сообщала о том, что Bearlyfy использует собственное семейство GenieLocker. Теперь похожий шаг, судя по исследованию, сделала и VantaCore.
Для защитников это важный сдвиг. Когда преступная группа работает на готовом массовом конструкторе, защитные команды хотя бы понимают класс инструментов, индикаторы и поведение. Когда у банды появляется собственный вымогатель, собственный загрузчик, свой бэкдор и набор постэксплуатационных средств, стоимость расследования и реагирования растет. Не потому, что перед нами какая-то магия, а потому что каждая новая кастомная связка ломает привычную экономию на шаблонах.
Сама механика атак при этом не выглядит экзотической. VantaCore, как и многие другие операторы шифровальщиков, заходит через самые банальные и потому самые опасные двери: плохо защищенный публичный доступ по RDP и VPN, уязвимости во внешних приложениях, скомпрометированные учетные данные партнеров и другие способы получить первичный доступ к инфраструктуре. Ирония жанра в том, что большая часть громких атак по-прежнему начинается не с «сверхсложной кибероперации», а с давно известных организационных и технических дыр.
После проникновения злоумышленники двигаются вполне по учебнику ransomware-кампаний. Для перемещения по сети они используют легитимные учетные записи, добытые уже в ходе атаки, и опираются в основном на SMB и RDP. Сетевую разведку ведут как с помощью загружаемых сканеров, так и через штатные утилиты, которые обычно уже есть в инфраструктуре. На Windows-системах закрепляются через создание системных служб. Для удаленного доступа применяют свободно распространяемую Tactical RMM и собственный бэкдор VantaCoreRAT.
Вот здесь и начинается неприятная для SOC часть. Поведение VantaCore нельзя назвать особенно изощренным или новаторским, и F6 прямо об этом говорит. Но отсутствие «киберпанка» не делает группу менее опасной. Наоборот, эффективные, грубые и хорошо автоматизированные процедуры часто наносят максимальный ущерб там, где ИБ-практика формально есть, а дисциплины не хватает. Если учетные записи не сегментированы, журналы смотрят спустя неделю, а резервные копии подключены к той же доменной экосистеме, изобретательность атакующим уже не особенно нужна.
Отдельно F6 отмечает использование собственных постэксплуатационных инструментов. Для массовой доставки и запуска своих средств внутри сети группа применяет авторский VantaCoreLoader. Перед развертыванием вымогателя атакующие останавливают процессы антивирусных решений с помощью инструмента класса AV/EDR-killer, чтобы снизить шанс обнаружения и удаления. Дальше схема знакомая, но от этого не менее болезненная: изучение инфраструктуры, получение полного контроля, эксфильтрация данных, удары по системам резервного копирования и шифрование критичной информации на серверах и пользовательских устройствах.
От большинства «обычных» шифровальщиков атаки VantaCore отличает еще и ставка на двойное и тройное вымогательство. То есть жертву давят не только блокировкой данных, но и угрозой публикации украденной информации, а затем фактической продажей или распространением этих данных. Для российских компаний это означает, что инцидент быстро выходит за рамки ИТ-аварии. Он превращается в юридическую, репутационную и операционную проблему сразу для нескольких контуров: ИБ, ИТ, бизнеса, PR и иногда HR, если среди похищенного оказываются персональные данные сотрудников или переписка.
С практической точки зрения новость от F6 читается как напоминание о трех скучных, но жизненно важных вещах. Первая: публичные точки входа вроде RDP, VPN и веб-приложений остаются зоной постоянного риска и должны жить под жестким контролем. Вторая: доверие к партнерским учеткам и подрядчикам давно стало частью поверхности атаки, а не отдельной темой для комплаенса-презентаций. Третья: резервные копии без реальной изоляции и регулярной проверки восстановления успокаивают только до первого шифрования.
Для разработчиков и продуктовых команд здесь тоже есть вполне прикладной вывод. Безопасность инфраструктуры больше нельзя считать проблемой «где-то у админов». Уязвимости в публичных приложениях названы одним из векторов входа, а значит качество патч-менеджмента, скорость закрытия дыр, контроль внешних сервисов и минимизация лишней экспозиции снова выходят на первый план. Если у компании есть интернет-доступный продукт, то он давно стал не только каналом продаж, но и возможным входом в корпоративный контур.
История с VantaCore еще и хорошо укладывается в более широкий тренд: ransomware-группы становятся похожи не столько на хаотичные банды, сколько на небольшие продуктовые команды с собственной линейкой инструментов, брендом и маркетингом страха. Вопрос теперь не в том, появится ли у таких групп еще больше самописных средств, а в том, насколько быстро российские компании перестроят защиту под противника, который не обязан быть технически гениальным, чтобы обойти базовую небрежность.