November 10, 2025

Картель DragonForce: на пороге с Scattered Spider

От утечек Conti до альянсов с LAPSUS$ и ShinyHunters в экосистеме «Com»

Возрождение угрозы

На рубеже 2024–2025 годов на киберпреступной сцене появилось имя, которое быстро стало символом новой эпохи вымогательских атак — DragonForce. Исследователи из Acronis Threat Research Unit (TRU) опубликовали детальный отчёт, где описали, как эта структура выросла из осколков печально известного синдиката Conti. После громких утечек исходных кодов Conti, десятки фрагментов его инфраструктуры разошлись по подполью. Одни исчезли, другие адаптировались, но именно DragonForce смог превратить наследие старого гиганта в устойчивый и прибыльный механизм, объединив множество мелких групп в единую криминальную экосистему.

DragonForce стал не просто ещё одним RaaS-проектом. Он превратился в демонстрацию того, как работает современный киберкартель — гибкий, распределённый, с продуманной системой партнёрств и собственной культурой. В 2025 году организация официально объявила о «ребрендинге» и переходе на модель картеля, сделав акцент на расширении влияния и привлечении новых аффилиатов.

От Conti к DragonForce

Первые упоминания о DragonForce появились в начале 2023 года. Аналитики заметили, что код его шифровальщика подозрительно схож с утекшими версиями LockBit 3.0 и Conti v3. Тогда же появилась версия, что за проектом стоит группа бывших участников Conti, решивших продолжить бизнес под новым брендом.

Некоторые исследователи связывали DragonForce с хактивистским движением DragonForce Malaysia, известным громкими атаками на израильские и индийские ресурсы. Прямых доказательств этому нет, однако схожая риторика и стиль коммуникации — через Telegram-каналы и форумы — заставляют предполагать определённую преемственность идеологии.

Сначала DragonForce использовал модифицированный билд LockBit, но вскоре перешёл на собственную разработку, основанную на исходниках Conti v3. Это стало переломным моментом: проект получил не только техническую основу, но и модель распределённой работы, которая позже выросла в целую экосистему.

Рождение картеля

В начале 2025 года на теневых форумах появилось заявление о формировании Ransomware Cartel под руководством DragonForce. Новый формат предполагал, что центральная команда предоставляет платформу, инфраструктуру и техническую базу, а независимые группы-аффилиаты выпускают собственные версии шифровальщиков под разными брендами.

По условиям партнёрства аффилиаты получали до **80 % от выкупа**, что делало участие крайне привлекательным. Центральное ядро брало на себя заботы о хостинге, шифровании трафика, защите каналов связи и публикации утечек. Взамен требовалось соблюдать «кодекс поведения» картеля: не атаковать медучреждения, не вмешиваться в политические конфликты и не дискредитировать бренд DragonForce.

Эта стратегия позволила быстро расширить сеть и привлечь новых игроков, среди которых оказалась и группа Scattered Spider, известная фишинговыми кампаниями и взломами через SIM-своппинг.

Партнёрство со Scattered Spider

Связка DragonForce и Scattered Spider стала одной из самых результативных комбинаций последних лет. Scattered Spider специализируется на первичном доступе — социальной инженерии, фишинге, компрометации учётных записей и обходе MFA. Получив контроль над корпоративной сетью, они передают её DragonForce для финальной стадии — шифрования и вымогательства.

Среди подтверждённых атак фигурирует британская сеть розничной торговли Marks & Spencer, а также компании Harrods и несколько страховых и авиационных корпораций. Такой подход напоминает бизнес-модель «франшизы»: одни добывают доступ, другие превращают его в прибыль.

Инфраструктура картеля

DragonForce создал полноценную платформу для партнёров. Она включает панель управления, конструктор шифровальщиков, инструменты DDoS-атак и встроенный хостинг на .onion-доменах. Каждый аффилиат получает собственное пространство и может действовать под своим брендом — Devman, Mamona, Global и другие.

Эта схема делает картель похожим на «теневой стартап-инкубатор»: техническая часть централизована, а маркетинг и «брендинг» аффилиаты берут на себя. В итоге даже новичок без глубоких знаний программирования может запустить собственную кампанию вымогательства, полагаясь на готовый набор инструментов.

Тактика Scattered Spider

Тактика Scattered Spider основана на человеческом факторе. Группа активно анализирует профили сотрудников в LinkedIn и других соцсетях, создаёт правдоподобные копии страниц и ведёт диалог от имени коллег или службы поддержки. При этом злоумышленники не ограничиваются письмами — они часто звонят жертвам, выдавая себя за IT-специалистов компании.

После получения доступа к учётным записям злоумышленники устанавливают инструменты удалённого администрирования (AnyDesk, ScreenConnect, TeamViewer, Splashtop), а затем переходят к разведке сети. Исследуются домены Active Directory, инфраструктура VMware, резервные системы и VPN-шлюзы.

Для скрытого распространения используется AWS Systems Manager Inventory, а для эксфильтрации данных — облачные сервисы MEGA или Amazon S3. В финале активируется шифровальщик DragonForce, способный поражать Windows-, Linux- и ESXi-серверы.

Внутреннее устройство DragonForce

Новые версии шифровальщика значительно выросли в объёме — разработчики перешли на сборку через MinGW, что сделало код кроссплатформенным. Однако вместе с этим появились ошибки: часть строк, ранее скрытых библиотекой ADVObfuscator, теперь видна в открытом виде. Это упрощает анализ, но также показывает, что проект активно развивается и постоянно адаптируется.

Перед запуском вредонос проверяет окружение с помощью модулей `InitializeApiModule` и `DisableHooks`, после чего расшифровывает собственную конфигурацию, зашифрованную алгоритмом ChaCha20. В ней задаются параметры шифрования, исключения, список процессов для завершения и тип расширений, которые будут изменены.

Техника BYOVD

Одна из ключевых особенностей DragonForce — использование техники Bring Your Own Vulnerable Driver (BYOVD). В конфигурации есть параметр `use_sys`: при его активации вредонос загружает уязвимые драйверы ядра, такие как *Truesight.sys и rentdrv2.sys, и через вызовы `DeviceIoControl` завершает процессы антивирусов и EDR-систем.

Эта методика даёт злоумышленникам возможность буквально «отключать» защиту на уровне ядра, обходя даже современные механизмы самозащиты. BYOVD давно применяется в продвинутых кампаниях, но DragonForce сделал её массовой, интегрировав в стандартный билд.

Алгоритм шифрования

Шифровальщик сканирует локальные и сетевые ресурсы по протоколу SMB. Для каждого файла создаётся уникальный ключ ChaCha20, который затем шифруется открытым ключом RSA и помещается в заголовок. В конце файла добавляется служебный блок с контрольными данными.

После завершения процесса создаётся текстовый файл «readme.txt» с инструкциями для жертвы.

Стиль переговоров

Записки DragonForce отличаются особым тоном — они написаны вежливо, без лишнего запугивания. Жертве предлагается протестировать расшифровку, получить консультацию и договориться о выкупе, сумма которого рассчитывается исходя из финансового положения компании.

Картель позиционирует себя как «честного партнёра»: не стремится уничтожить данные, обещает не атаковать повторно и заявляет об «аполитичности». При этом угроза остаётся прямой — в случае отказа данные публикуются в блоге DragonNews. Такой стиль формирует имидж «кибербизнеса», где шантаж преподносится как сделка.

Семейства Devman, Mamona и Global

Рост картеля породил несколько ответвлений. Одним из первых стал Devman, использующий те же механизмы, что и DragonForce, но с собственным расширением `.devman`. Аналитики считают, что Devman был одним из первых аффилиатов, экспериментировавших с брендированием под руководством DragonForce.

Позднее появились Mamona и Global — проекты пользователя «$», ранее связанного с Eldorado и BlackLock. Их код и структура полностью совпадают с DragonForce, что подтверждает общие корни и общую инфраструктуру.

Борьба за власть в подполье

После объявления о создании картеля DragonForce начал активно отстаивать позиции. Первым ударом стала атака на конкурентов из **BlackLock** — их сайт утечек был взломан и дефейснут с подписью DragonForce. Через несколько недель группа предприняла попытку захвата инфраструктуры **RansomHub**, что вызвало масштабный конфликт и миграцию аффилиатов к другим картелям, включая Qilin.

Эти эпизоды показывают, что подпольный рынок всё чаще напоминает борьбу корпораций: не только конкуренция за клиентов, но и открытые «враждебные поглощения».

Адаптация и развитие

После публикации статьи на Habr, где специалисты описали уязвимости шифра Akira, разработчики DragonForce быстро внесли исправления, устранив похожие проблемы в своём коде. Это говорит о высоком уровне организации — за проектом стоят не одиночки, а целая команда инженеров, готовых оперативно реагировать на внешние отчёты.

Эта способность к быстрой адаптации и постоянное обновление делают DragonForce одной из самых устойчивых угроз последних лет.

Масштаб атак и последствия

С конца 2023 года на сайте утечек картеля появилось более **двух сотен записей** о жертвах. Среди них — крупные компании из розничной торговли, страхования, авиаперевозок, IT-услуг и управляемых сервисов. Каждая публикация сопровождается образцами похищенных файлов и отсчётом времени до полной публикации.

Некоторые жертвы пытались вести переговоры, другие обращались в правоохранительные органы, но практика показывает, что даже после оплаты выкупа данные нередко остаются в распоряжении злоумышленников. DragonForce строит стратегию давления на репутацию: публикует логотипы, выдержки из документов, внутренние переписки. Всё это усиливает эффект страха и стимулирует другие компании платить быстрее.

Артефакты и следы

Аналитики Acronis собрали десятки исполнимых файлов PE и ELF, связанных с DragonForce. Среди них разные версии шифровальщика и утилиты для сбора данных. Хэши этих файлов опубликованы в отчётах, что помогает системным администраторам строить детекторы.

В сети Tor действует несколько связанных сайтов: портал DragonNews, где публикуются утечки и пресс-релизы, и панели переговоров, к которым доступ получают только жертвы. Такая структура повторяет модель Conti, но теперь она оформлена как полноценная экосистема с чёткой иерархией.

Новый тип преступной экономики

DragonForce показал, что эпоха одиночных вымогателей уходит. На смену приходят картели, выстроенные по принципам бизнеса: партнёрские программы, брендинг, PR-кампании и даже внутренние правила этики.

Используя код Conti и гибкую организационную модель, DragonForce сумел создать платформу, где каждый участник получает свою долю прибыли и независимость действий. Партнёрство со Scattered Spider и другими акторами превратило картель в одну из самых заметных сил киберподполья.

Сочетание социальной инженерии, BYOVD-эксплойтов, активного маркетинга и способности быстро адаптироваться делает DragonForce не просто угрозой, а примером новой экономической формации в мире киберпреступности.

Если тенденция продолжится, то ближайшие годы могут стать временем консолидации цифрового подполья, где под едиными «брендами» будут действовать десятки автономных команд. DragonForce, судя по всему, уже занял своё место в этой системе — как картель, у которого есть не только сила, но и стратегия.