ΑρχικήSecurityΗ Bearlyfy στοχεύει ρωσικές εταιρείες με το GenieLocker ransomware

Η Bearlyfy στοχεύει ρωσικές εταιρείες με το GenieLocker ransomware

Η Bearlyfy, μια φιλο-ουκρανική ομάδα hacker, έχει πραγματοποιήσει περισσότερες από 70 κυβερνοεπιθέσεις εναντίον ρωσικών εταιρειών (από τον Ιανουάριο του 2025), χρησιμοποιώντας ένα custom Windows ransomware με την κωδική ονομασία GenieLocker. Η ομάδα, γνωστή και ως Labubu, έχει εξελιχθεί από απλές επιθέσεις σε μικρές επιχειρήσεις σε εξελιγμένες κυβερνοεπιθέσεις που συνδυάζουν εκβιασμό με σαμποτάζ.

Bearlyfy  GenieLocker ransomware

Σύμφωνα με την ρωσική εταιρεία κυβερνοασφάλειας F6, η Bearlyfy λειτουργεί ως ομάδα διπλού σκοπού που στοχεύει στη μέγιστη ζημιά των ρωσικών επιχειρήσεων. Οι επιθέσεις της εξυπηρετούν τόσο τον οικονομικό εκβιασμό όσο και πολιτικούς στόχους σαμποτάζ, αντικατοπτρίζοντας την κλιμάκωση των κυβερνοεπιθέσεων κατά της Ρωσίας μετά την εισβολή στην Ουκρανία το 2022.

Η ομάδα εντοπίστηκε για πρώτη φορά από την F6 τον Σεπτέμβριο του 2025, όταν χρησιμοποιούσε encryptors που συνδέονταν με τα LockBit 3 (Black) και Babuk. Αρχικά, οι επιθέσεις εστίαζαν σε μικρότερες εταιρείες, αλλά σταδιακά κλιμακώθηκαν με απαιτήσεις λύτρων που έφταναν τα €80.000 (περίπου $92.100). Μέχρι τον Αύγουστο του 2025, η ομάδα είχε αναλάβει την ευθύνη για τουλάχιστον 30 θύματα.

Δείτε επίσης: Interlock Ransomware: Εκμετάλλευση Zero-Day της Cisco FMC

Από τον Μάιο του 2025, οι δράστες της Bearlyfy άρχισαν να χρησιμοποιούν μια τροποποιημένη έκδοση του PolyVice, μιας οικογένειας ransomware που αποδίδεται στην Vice Society (γνωστή και ως DEV-0832 ή Vanilla Tempest). Αυτή η ομάδα έχει ιστορικό παράδοσης τρίτων lockers όπως Hello Kitty, Zeppelin, RedAlert και Rhysida ransomware στις επιθέσεις τους.

Συνδέσεις με PhantomCore και εξέλιξη της Bearlyfy

Η περαιτέρω ανάλυση του εργαλείου και της υποδομής της ομάδας αποκαλύπτει επικαλύψεις με την PhantomCore, μια άλλη ομάδα που εκτιμάται ότι λειτουργεί με ουκρανικά συμφέροντα. Η PhantomCore είναι γνωστή για επιθέσεις κατά ρωσικών και λευκορωσικών εταιρειών από το 2022. Παράλληλα, η Bearlyfy φέρεται να έχει συνεργαστεί και με την Head Mare.

Η Bearlyfy στοχεύει ρωσικές εταιρείες με το GenieLocker ransomware

Οι επιθέσεις, που πραγματοποιεί η ομάδα, ξεκινούν μέσω της εκμετάλλευσης εξωτερικών υπηρεσιών και ευάλωτων εφαρμογών, ακολουθούμενες από την εγκατάσταση εργαλείων όπως το MeshAgent για να διευκολύνουν την απομακρυσμένη πρόσβαση και να επιτρέψουν την κρυπτογράφηση, καταστροφή ή τροποποίηση δεδομένων. Αντίθετα, η PhantomCore διεξάγει εκστρατείες APT-style, όπου η αναγνώριση, η επιμονή και η εξαγωγή δεδομένων έχουν προτεραιότητα.

Δείτε επίσης: Η ομάδα LeakNet Ransomware χρησιμοποιεί ClickFix τεχνικές

Όπως σημείωσε η F6 πέρυσι, «η ομάδα διακρίνεται από γρήγορες επιθέσεις που χαρακτηρίζονται από ελάχιστη προετοιμασία και γρήγορη κρυπτογράφηση δεδομένων. Ένα άλλο χαρακτηριστικό αυτών των επιθέσεων είναι ότι τα σημειώματα λύτρων δεν δημιουργούνται από το ίδιο το λογισμικό ransomware, αλλά αντίθετα δημιουργούνται απευθείας από τους επιτιθέμενους».

GenieLocker: Το νέο custom ransomware της Bearlyfy

Η πιο αξιοσημείωτη αλλαγή στον τρόπο λειτουργίας της ομάδας είναι η χρήση μιας ιδιόκτητης οικογένειας ransomware που ονομάζεται GenieLocker για να στοχεύσει Windows endpoints. Το encryption scheme του GenieLocker μοιάζει με αυτό των ransomware Venus/Trinity.

Ένα από τα χαρακτηριστικά των επιθέσεων ransomware είναι ότι τα σημειώματα λύτρων δεν δημιουργούνται αυτόματα από το locker. Αντίθετα, οι δράστες επιλέγουν τις δικές τους μεθόδους για να μοιραστούν τα επόμενα βήματα με τα θύματα, είτε δίνοντας απλά στοιχεία επικοινωνίας είτε στέλνοντας περίπλοκα μηνύματα που επιδιώκουν να ασκήσουν ψυχολογική πίεση και να τα αναγκάσουν να πληρώσουν.

Σύμφωνα με το The HackerNews, οι επιθέσεις της Bearlyfy έχουν αποδειχθεί παράνομη πηγή δημιουργίας εσόδων. Σύμφωνα με δεδομένα της F6, περίπου ένα στα πέντε θύματα επιλέγει να πληρώσει τα λύτρα. Οι απαιτήσεις λύτρων φέρεται να έχουν αυξηθεί, φτάνοντας εκατοντάδες χιλιάδες δολάρια.

Δείτε επίσης: Advanced Custom Fields: Extended WordPress – Σοβαρή ευπάθεια

Η Bearlyfy στοχεύει ρωσικές εταιρείες με το GenieLocker ransomware

Η άνοδος της Bearlyfy συμπίπτει με μια ευρύτερη αύξηση των κυβερνοεπιθέσεων κατά της Ρωσίας, μετά την εισβολή στην Ουκρανία το 2022.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Όπως δήλωσε η F6: «Ενώ στα πρώτα στάδια, τα μέλη της Bearlyfy έδειχναν έλλειψη εξελιγμένων τεχνικών και πειραματίζονταν σαφώς με διάφορες τεχνικές και εργαλεία, μέσα σε διάστημα ενός έτους, αυτή η ομάδα έχει εξελιχθεί σε έναν πραγματικό εφιάλτη για τις ρωσικές επιχειρήσεις – συμπεριλαμβανομένων μεγάλων επιχειρήσεων».

Για την προστασία από τέτοιες απειλές, οι ειδικοί συνιστούν την εφαρμογή πολλαπλών επιπέδων ασφάλειας, συμπεριλαμβανομένης της τακτικής ενημέρωσης λογισμικού, της χρήσης multi-factor authentication (MFA) και της ανάπτυξης εργαλείων endpoint detection and response (EDR) για την ανίχνευση custom malware όπως το GenieLocker. Η διατήρηση offline αντιγράφων ασφαλείας και η εφαρμογή μοντέλων zero-trust είναι επίσης κρίσιμες για τον περιορισμό της πλευρικής κίνησης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS