Новая вымогательская группа VantaCore атакует российский бизнес

Специалисты F6 выявили кампанию VantaCore: с августа 2026 года пострадали как минимум семь российских организаций, у которых злоумышленники шифруют данные и требуют многомиллионные выкупы.
Активность группы VantaCore зафиксирована в августе 2026 года, и сейчас число известных жертв достигло семи. Атаки направлены исключительно на российские компании: злоумышленники проникают в сети, похищают данные, а затем шифруют серверы и рабочие станции. За восстановление требуют суммы в миллионах долларов.
F6 связывает VantaCore с группой Thor, которой специалисты приписывают не менее двенадцати атак в 2025 году. На это указывают похожее оформление переговорных чатов в Tor и иконка «THOR» на сайте утечек VantaCore. Сам сайт утечек работает как минимум с 7 июня. При этом, несмотря на возможную политическую окраску, главная цель группировки — заработок: она действует по модели RaaS, предоставляя партнёрам готовую инфраструктуру для вымогательства.
Схема атаки типична для современных вымогателей: первоначальный доступ получают через слабо защищённые RDP и VPN, уязвимые внешние приложения или скомпрометированные учётные данные подрядчиков. Внутри сети злоумышленники передвигаются по SMB и RDP под легитимными учётными записями, ведут разведку штатными средствами Windows и заметают следы, очищая журналы событий. Свои инструменты они маскируют под системные компоненты: бэкдор VantaCoreRAT позволяет выполнять команды и передавать файлы, VantaCoreLoader доставляет вредоносное ПО, а SnowKiller использует уязвимый драйвер для отключения антивирусов и EDR.
Перед шифрованием атакующие повреждают RAID-массивы с резервными копиями, чтобы жертва не могла восстановиться без выкупа. Затем запускают шифровальщик на всех доступных хостах. Украденные данные могут быть опубликованы на сайте утечек, проданы или использованы для повторных атак на саму компанию, её сотрудников и партнёров.
Для российских организаций такие сценарии особенно опасны, поскольку многие до сих пор используют открытые извне RDP и VPN без дополнительной защиты, а сегментация сети часто отсутствует. Повреждение резервных копий, находящихся в той же инфраструктуре, делает восстановление невозможным, и компании вынуждены либо платить выкуп, либо терять данные. Поэтому важно заранее выстроить защиту от подобных атак.
Чтобы снизить риски, F6 рекомендует включить многофакторную аутентификацию для всех удалённых подключений, оперативно закрывать уязвимости во внешних сервисах, контролировать подозрительную активность в SMB и RDP, сегментировать сеть и обязательно держать резервные копии изолированными от основной сети, чтобы злоумышленники не могли до них добраться.
