Μια φιλοουκρανική ομάδα που ονομάζεται Bearlyfy είναι υπεύθυνη για περισσότερες από 70 κυβερνοεπιθέσεις που στοχεύουν ρωσικές εταιρείες από τότε που εμφανίστηκε για πρώτη φορά στο τοπίο των απειλών τον Ιανουάριο του 2025, με τις πρόσφατες επιθέσεις να αξιοποιούν ένα προσαρμοσμένο στέλεχος ransomware των Windows με την κωδική ονομασία GenieLocker. «Η Bearlyfy (γνωστή και ως Labubu) λειτουργεί ως ομάδα με στόχο την πρόκληση μέγιστης ζημιάς σε ρωσικές επιχειρήσεις. Η ομάδα hacking καταγράφηκε για πρώτη φορά από την F6 τον Σεπτέμβριο του 2025, καθώς αξιοποιούσε κρυπτογραφητές που σχετίζονται με το LockBit 3 (Black) και το Babuk, με τις πρώτες εισβολές να επικεντρώνονται σε μικρότερες εταιρείες, προτού ανεβάσουν το επίπεδο και να απαιτήσουν λύτρα ύψους 80.000 ευρώ . Μέχρι τον Αύγουστο του 2025, η ομάδα είχε παγιδεύσει τουλάχιστον 30 άτομα.
Η πιο αξιοσημείωτη αλλαγή στον τρόπο λειτουργίας του απειλητικού παράγοντα είναι η χρήση μιας ιδιόκτητης οικογένειας ransomware που ονομάζεται GenieLocker για τη στόχευση τερματικών σημείων των Windows από τις αρχές Μαρτίου 2026. Το σύστημα κρυπτογράφησης του GenieLocker είναι εμπνευσμένο από τις οικογένειες ransomware Venus/Trinity. Ένα από τα πιο χαρακτηριστικά των επιθέσεων ransomware είναι ότι τα σημειώματα λύτρων δημιουργούνται αυτόματα από το locker. Αντ’ αυτού, οι απειλητικοί παράγοντες επιλέγουν τις δικές τους μεθόδους για να μοιραστούν τα επόμενα βήματα με τα θύματα, είτε απλώς μοιράζοντας στοιχεία επικοινωνίας είτε περίτεχνα μηνύματα που επιδιώκουν να ασκήσουν ψυχολογική πίεση και να τα αναγκάσουν να πληρώσουν. «Ενώ βρισκόταν στα αρχικά της στάδια, τα μέλη της Bearlyfy επέδειξαν έλλειψη πολυπλοκότητας και σαφώς πειραματίζονταν με διάφορες τεχνικές και εργαλεία, μέσα σε ένα μόνο χρόνο, αυτή η ομάδα έχει εξελιχθεί σε έναν πραγματικό εφιάλτη για τις ρωσικές επιχειρήσεις – συμπεριλαμβανομένων των μεγάλων επιχειρήσεων», δήλωσε ο F6.
Από τον Μάιο του 2025, οι χρήστες του Bearlyfy χρησιμοποίησαν επίσης μια τροποποιημένη έκδοση του PolyVice, μιας οικογένειας ransomware που αποδίδεται στην Vice Society (γνωστή και ως DEV-0832 ή Vanilla Tempest), η οποία έχει ιστορικό παράδοσης lockers τρίτων όπως τα Hello Kitty, Zeppelin, RedAlert και Rhysida ransomware στις επιθέσεις της.
Περαιτέρω ανάλυση του συνόλου εργαλείων και της υποδομής του απειλητικού παράγοντα αποκαλύπτει αλληλεπικαλύψεις με την PhantomCore, μια άλλη ομάδα που αξιολογείται ότι λειτουργεί με γνώμονα τα ουκρανικά συμφέροντα. Είναι γνωστό ότι επιτίθεται σε ρωσικές και λευκορωσικές εταιρείες από το 2022. Πέρα από την PhantomCore, η Bearlyfy λέγεται επίσης ότι συνεργάστηκε με την Head Mare.
Οι επιθέσεις που εξαπέλυσε η ομάδα απέκτησε αρχικά πρόσβαση μέσω της εκμετάλλευσης εξωτερικών υπηρεσιών και ευάλωτων εφαρμογών, ακολουθούμενες από την απόρριψη εργαλείων όπως το MeshAgent για τη διευκόλυνση της απομακρυσμένης πρόσβασης και την ενεργοποίηση της κρυπτογράφησης, της καταστροφής ή της τροποποίησης δεδομένων. Αντίθετα, το PhantomCore διεξάγει εκστρατείες τύπου APT, όπου η αναγνώριση, η διατήρηση και η εξαγωγή δεδομένων έχουν προτεραιότητα.
«Η ίδια η ομάδα διακρίνεται για τις γρήγορες επιθέσεις που χαρακτηρίζονται από ελάχιστη προετοιμασία και γρήγορη κρυπτογράφηση δεδομένων. Ένα άλλο διακριτικό χαρακτηριστικό αυτών των επιθέσεων είναι ότι τα σημειώματα λύτρων δεν δημιουργούνται από το ίδιο το λογισμικό ransomware, αλλά αντίθετα δημιουργούνται απευθείας από τους εισβολείς», σημείωσε η F6 πέρυσι.
Σύμφωνα με τα δεδομένα του F6, περίπου ένα στα πέντε θύματα επιλέγει να πληρώσει τα λύτρα. Οι αρχικές απαιτήσεις λύτρων από τον αντίπαλο λέγεται ότι έχουν κλιμακωθεί περαιτέρω, φτάνοντας σε εκατοντάδες χιλιάδες δολάρια.
Η πιο αξιοσημείωτη αλλαγή στον τρόπο λειτουργίας του απειλητικού παράγοντα είναι η χρήση μιας ιδιόκτητης οικογένειας ransomware που ονομάζεται GenieLocker για τη στόχευση τερματικών σημείων των Windows από τις αρχές Μαρτίου 2026. Το σύστημα κρυπτογράφησης του GenieLocker είναι εμπνευσμένο από τις οικογένειες ransomware Venus/Trinity.

Ένα από τα πιο χαρακτηριστικά των επιθέσεων ransomware είναι ότι τα σημειώματα λύτρων δημιουργούνται αυτόματα από το locker. Αντ’ αυτού, οι απειλητικοί παράγοντες επιλέγουν τις δικές τους μεθόδους για να μοιραστούν τα επόμενα βήματα με τα θύματα, είτε απλώς μοιράζοντας στοιχεία επικοινωνίας είτε περίτεχνα μηνύματα που επιδιώκουν να ασκήσουν ψυχολογική πίεση και να τα αναγκάσουν να πληρώσουν.
Ενώ βρισκόταν στα αρχικά της στάδια, τα μέλη της Bearlyfy επέδειξαν έλλειψη πολυπλοκότητας και σαφώς πειραματίζονταν με διάφορες τεχνικές και εργαλεία, μέσα σε ένα μόνο χρόνο, αυτή η ομάδα έχει εξελιχθεί σε έναν πραγματικό εφιάλτη για τις ρωσικές επιχειρήσεις – συμπεριλαμβανομένων των μεγάλων επιχειρήσεων”, ανέφερε η F6.
πηγη : https://thehackernews.com/2026/03/bearlyfy-hits-70-russian-firms-with.html

