Семь жертв и миллионы долларов выкупа: проукраинская группировка вымогателей Thor снова активна после ребрендинга
С августа 2026 года зафиксирована активность новой вымогательской группировки VantaCore, атакующей российские компании. Группировка, предположительно являющаяся ребрендингом проукраинской Thor, использует собственные разработки — шифровальщик, бэкдор и загрузчик, а также применяет схему двойного вымогательства. Жертвами стали как минимум семь компаний, требуемые выкупы достигают миллионов долларов. В ходе атак злоумышленники уничтожают резервные копии с помощью утилиты bootice и отключают средства защиты через BYOVD-инструмент.
Специалисты Лаборатории цифровой криминалистики и исследования вредоносного кода компании F6 выявили в августе 2026 года активность новой вымогательской группировки VantaCore. На данный момент известно как минимум о семи жертвах этой группировки, суммы запрашиваемых выкупов составляют миллионы долларов. Об этом SecPost сообщили в компании.
По мнению специалистов F6, есть основания считать, что VantaCore является ребрендингом ранее известной проукраинской группы Thor. Как отмечается в исследовании, сайт утечек (DLS) группировки был развернут не позднее 7 июня 2026 года. При анализе ресурса по пути /favicon.ico обнаружена иконка с надписью «THOR» руническим письмом, что может указывать на связь с кибергруппировкой Thor. Визуальный дизайн чатов для общения с жертвами также прослеживает взаимосвязь с этой группировкой.
Группировка VantaCore использует схему двойного и тройного вымогательства. Похищенные данные спустя некоторое время продаются или распространяются на их ресурсах, затем используются для организации новых атак в отношении российских юридических и физических лиц. В качестве начального вектора атаки злоумышленники используют слабозащищенные публично доступные средства удаленного доступа (RDP, VPN), уязвимости в публичных приложениях, скомпрометированные учетные данные партнеров.
Для перемещений по инфраструктуре используются легитимные учетные записи и протоколы SMB и RDP. Для сетевой разведки применяются как загружаемые сканеры, так и штатные утилиты (ping, netsh, quser, qwinsta, net user). Для скрытного присутствия злоумышленники применяют обфускацию в бэкдорах, удаляют загруженные инструменты, очищают журналы событий с помощью PowerShell и wevtutil, отключают антивирусное ПО с использованием BYOVD-техники, мимикрируют под легитимную активность.
На скомпрометированных Windows-системах злоумышленники закрепляются через создание системных служб, используют свободно распространяемую программу удаленного доступа Tactical RMM и бэкдор собственной разработки VantaCoreRAT. Для уничтожения резервных копий используется утилита bootice, которой записывают произвольными данными RAID-массивы хранилищ резервных копий.
Для шифрования данных применяется программа-вымогатель VantaCore (C++, обфускация, алгоритмы ChaCha20 и X25519). Доставка и запуск осуществляются вручную через RDP-сессии или с помощью собственного инструмента автоматизации VantaCoreLoader, использующего механизмы, схожие с PsExec/WinExec. Как сообщили в F6, программа-вымогатель имеет достаточно простые функциональные возможности: остановка системных служб и шифрование файлов.
Группировка также использует бэкдор VantaCoreRAT (Go, обфускация Garble) с функциями передачи информации о системе, загрузки и передачи файлов, выполнения команд, удаленного доступа к командной оболочке (Reverse Shell), работы в режиме прокси SOCKS5, обновления и деинсталляции. Для нейтрализации средств безопасности применяется инструмент SnowKiller на основе техники BYOVD.
Как указывается в исследовании, в марте 2026 года уже сообщалось о перевооружении группировки Bearlyfy на собственные шифровальщики GenieLocker, об этом писал SecPost. Отказ от LockBit 3 Black и Babuk связан с русскими корнями этих шифровальщиков, а также с выявленными недостатками, при этом за основу новых шифровальщиков берутся те же LockBit 3 Black и Babuk.

