VantaCore применяет двойное и тройное вымогательство: злоумышленники похищают данные, уничтожают резервные копии, а затем шифруют критически важную информацию. В F6 допускают, что под новым названием может действовать ранее известная проукраинская группировка Thor. На возможную связь указывают похожее оформление чатов для переговоров с жертвами и иконка с рунической надписью THOR, обнаруженная на сайте утечек. По данным исследователей, этот ресурс появился не позднее 7 июня 2026 года.
В F6 также отмечают, что с 2025 года проукраинские кибергруппы все чаще отказываются от широко доступных шифровальщиков в пользу собственных разработок. Ранее специалисты фиксировали похожий переход у группировки Bearlyfy, которая начала использовать собственный шифровальщик GenieLocker.
Для первоначального проникновения VantaCore использует сразу несколько вариантов. Атакующие ищут доступные из интернета RDP- и VPN-сервисы со слабой защитой, эксплуатируют уязвимости публичных приложений или задействуют скомпрометированные учетные записи партнеров. Оказавшись внутри корпоративной сети, они перемещаются через SMB и RDP, стараясь работать от имени легитимных пользователей.
На зараженных Windows-системах злоумышленники создают новые службы и устанавливают Tactical RMM — легитимный инструмент удаленного администрирования. Вместе с ним используется собственный бэкдор VantaCoreRAT, написанный на языке Go. Для распространения вредоносных компонентов по сети группа применяет еще одну свою разработку — загрузчик VantaCoreLoader.
Перед запуском шифровальщика атакующие стараются отключить корпоративные средства защиты. По данным F6, для этого применяется SnowKiller, который задействует уязвимый легитимный драйвер и позволяет вмешиваться в работу защитного ПО. Сам VantaCore шифрует данные с помощью алгоритмов ChaCha20 и X25519.
Параллельно злоумышленники пытаются вывести из строя резервное копирование и похитить данные до того, как начнется массовое шифрование систем. После завершения атаки на компьютерах остается записка со ссылкой на чат в сети Tor, где преступники ведут переговоры с компанией о размере выкупа.
Если жертва отказывается платить, похищенные материалы могут опубликовать, продать или использовать в последующих атаках. Поэтому наличие рабочих резервных копий само по себе не решает проблему: компания может восстановить зашифрованную инфраструктуру, но уже украденные данные остаются в распоряжении вымогателей.
В F6 отмечают, что технически атаки VantaCore не отличаются особой изобретательностью. Главная особенность группы — собственный набор вредоносных инструментов и сочетание нескольких способов давления на жертву. Шифрование становится лишь одним из этапов атаки, а возможность опубликовать или использовать похищенные данные позволяет злоумышленникам продолжать шантаж даже после восстановления работы систем.