← Tous les acteurs

Interlock

Alias: Interlock ransomware

Date de révision du profil source: 2026-06-21

Ajout au registre de la source: 2024-10-13 · Instantané de la source: 2026-09-15

Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.

État de la recherche: Dossier documenté existant

Traduction générée localement ; la révision linguistique reste à effectuer.

Synthèse pour la direction

Interlock est devenu un groupe de ransomwares rapidement mature qui combine l'ingénierie sociale, les techniques de type ClickFix/FileFix, les RAT, les outils cloud et le chiffrement multiplateforme.

Interlock est très actuel en raison deCISA - avertissements, engagement contre les soins de santé et les organisations publiques,Windows /Linux /BSD /ESXi pertinence et abus d'outils légitimes tels que les tunnels Cloudflare et AzCopy.

Les cinq dernières victimes revendiquées connues

Chargement des revendications enregistrées…

    Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.

    Résumé de la gestion

    Interlock Le groupe est passé de la famille visible des ransomwares à une menace opérationnelle mature en peu de temps. L'acteur combine l'ingénierie sociale, l'accès à distance, le vol d'identité, l'exfiltration de données et l'impact multi-plateforme.Interlock dangereux pour les organisationsWindows serveurs,Linux , virtualisation, stockage en nuage et de nombreuses interactions utilisateur.

    Interlock est lié aux techniques de type ClickFix et FileFix dans les rapports publics, où les utilisateurs sont induits en erreur pour exécuter des scripts de commande ou des étapes apparemment légitimes. Ceci contourne les images classiques d'attachement et de macropense : l'utilisateur lui-même effectue la première étape sous pression sociale.

    Pour les visiteurs, la traduction est directe: non seulement bloquer les logiciels malveillants, mais empêcher les utilisateurs de commandes incontrôlées, outils à distance ou scripts. Combiner la sensibilisation avec des mesures techniques: PowerShell log, contrôle d'application, navigateur / politique de téléchargement, DNS- filtrage et détection de RAT- activité.

    Groupement et développement

    Interlock Les rapports publics mentionnent des attaques contre des secteurs tels que les soins, le gouvernement, l'éducation et la production.CISA mis en garde contre l'augmentation de l'activité.

    Le groupe utilise une double extorsion : les données sont volées et ensuite elles suivent le cryptage ou l'impression de publications.La largeur technique est importante : Windows, Linux, BSD et VMware ESXi sont listés dans les analyses comme environnements pertinents ou plateformes cibles.

    Interlock n'est pas une charge utile statique. L'écosystème comprend l'ingénierie sociale, les TAR, tunnels nuageux, exfil de données et ransomware. Cela signifie que la détection doit passer par plusieurs couches.

    Exploitation et chaîne d'attaque

    Une attaque Interlock peut commencer par l'ingénierie sociale qui convainc les victimes de télécharger des logiciels ou d'exécuter des scripts de commande. Les techniques de type ClickFix/FileFix font croire aux utilisateurs qu'ils résolvent un problème de navigateur, de vérification ou de document lors du démarrage d'une charge utile ou RAT.

    Après exécution initiale, unInterlock RAT peut recueillir des informations sur le système, explorer Active Directory, rechercher des sauvegardes et préparer les mouvements latéraux.PHP-- basé surRAT - variantes et utilisation de services légitimes pourC2 ou d'exfiltration.

    Pour la diodes de données, l'acteur peut utiliser des outils comme AzCopy ou des itinéraires de stockage en nuage. Les tunnels Cloudflare ou des services similaires peuvent faire du trafic un légitimateur. La détection doit donc se tourner vers le contexte : quel processus commence la connexion, quel compte utilise-t-il, quel volume de données suit ?

    La phase d'impact peut toucher Windows-, Linux-, BSD- ou ESXi environnements. La recherche devrait explicitement inclure la virtualisation, sauvegardes, stockage et comptes privilégiés. Si ESXi ou gestion de sauvegarde était dans la portée, il détermine si la récupération peut démarrer en toute sécurité.

    IOC et artefacts connus

    Les artefacts sont ClickFix/FileFix-lures, PowerShell- ou Run-dialog commandes, Interlock RAT- fichiers, PHP-- scripts basés, activité tunnel Cloudflare, utilisation AzCopy, archives de données, notes de rançon et allégations de fuite sur le site.

    Les indicateurs de comportement sont soudains PowerShell du contexte utilisateur, télécharger et mettre en œuvre des outils inconnus, système et AD-énumération, découverte de sauvegarde, téléchargement de cloud, C2 via des routes de cloud légitimes et le mouvement latéral vers les serveurs.

    Les pistolets dures IOC doivent être ajoutés par source courante. Le noyau de la défense n'est pas un seul hachage, mais l'arrêt de la chaîne d'ingénierie sociale et rendre visible l'accès à distance et le transfert de données.

    Caractéristiques des victimes et enseignements tirés

    Les rapports publics mentionnent, entre autres, les soins, le gouvernement et les milieux éducatifs, qui sont vulnérables par de nombreux utilisateurs, des héritages complexes, des données sensibles et une forte pression sur la continuité.

    La leçon est que l'exécution dirigée par l'utilisateur doit être prise au sérieux. Si l'utilisateur peut coller des commandes, démarrer des outils inconnus et exécuter des scripts sans vérifier, l'ingénierie sociale peut devenir un accès technique directement.

    Une deuxième leçon est que les outils cloud font partie de la détection des ransomwares. AzCopy, tunnels et SaaS téléchargements sont légitimes mais combinés avec l'étape et de nouveaux comptes très suspect.

    Comment vous armer

    Bloquer ou restreindre les itinéraires ClickFix/FileFix. Former les utilisateurs à ne jamais coller de commandes depuis des sites Web ou de la discussion.PowerShell Mode de langue contraint, le cas échéant et l'enregistrement des scripts.

    Détectez RAT et le comportement du tunnel. Les tunnels Cloudflare, les processus inattendus PHP-, les téléchargements AzCopy, les nouvelles tâches programmées et les outils distants inconnus devraient être corrélés.

    Enregistrez la virtualisation et les sauvegardes dans Hunts. Vérifiez ESXi, Hyper-V, Veeam, gestion de stockage et comptes de sauvegarde privilégiés. Si ces couches sont touchées, la récupération doit être validée en premier.

    Chasses spécifiques

    ChasserInterlock très tôt sur l'exécution axée sur l'utilisateur.PowerShell , mshta, wscript, randll32, cmd ou msiexec qui commencent à partir du navigateur, explorateur ou bureaucontext peu après un téléchargement ou une interaction web.

    Cochez les signaux ClickFix/FileFix: Exécuter la barre d'adresses de dialogue ou Explorer, exécuter une commande comme un presse-papier, Base64 PowerShell, télécharger les modèles et scripts de berceau à partir de Téléchargements, Temp ou AppData.

    Ensuite, chassez pour RAT- comportement: informations système, AD-énumération, découverte de sauvegarde, activité tunnel Cloudflare, AzCopy ou autre transfert cloud, mouvement latéral vers les serveurs et accès à ESXi ou gestion de sauvegarde.

    Exposition et prévention

    Interlock indique clairement que l'exposition devrait également vérifier le comportement de l'utilisateur et la politique de fin d'utilisation. Les utilisateurs peuvent-ils exécuter des scripts eux-mêmes, démarrer des outils à distance ou exécuter des installateurs inconnus?

    Vérifiez que PowerShell log, scriptblock log, AMSI, EDR et le contrôle d'application sont vraiment actifs sur les postes de travail et les serveurs.

    Les outils cloud sont légitimes, mais ne devraient pas pouvoir fonctionner sans contrôle depuis des postes de travail ou des serveurs normaux.

    Sources et incertitude

    Interlock a une base de sources publiques plus forte que beaucoup de jeunes groupes, y compris les avertissements CISA et les analyses techniques multiples.

    Cependant, la question demeure de savoir quelle route initiale a été utilisée par incident. ClickFix/FileFix est important mais n'exclut pas les crédaux, les services vulnérables ou les routes des fournisseurs.

    Etiquette dans les mises à jour toujours si une observation fait partie de l'ingénierie sociale, RAT, exfiltration, cryptage ou impact virtualisation. Cela rend le fichier utile pour Hunts.

    Scénario exécutif et SOC

    Un scénario Interlock commence souvent avec un utilisateur qui pense qu'il fait un acte légitime, en utilisant des instructions qui ressemblent à un support, une vérification ou un dépannage, ce qui rend la première étape pas se sentir comme du phishing.

    Le SOC doit fortement valoriser l'exécution navigateur-à-commande. Si une interaction web est suivie de PowerShell, msiexec, randll32 ou un outil à distance inconnu, qui est une chaîne critique.

    Pour le conseil, Interlock est un exemple que la sensibilisation et la technologie doivent travailler ensemble. Un avertissement aide les employés, mais sans contrôle d'application et l'enregistrement de l'attaque reste possible.

    Ce que le visiteur doit vérifier en termes concrets

    Vérifiez que les utilisateurs peuvent coller et exécuter des commandes sans restrictions. Limitez PowerShell, bloquez l'exécution à partir des répertoires utilisateurs et log scriptblocks central.

    Vérifiez que les outils distants sont autorisés sur la base de la licenselist. Les outils d'assistance inconnus, tunnels et exécutables portables ne devraient pas pouvoir démarrer sans autorisation.

    Vérifiez explicitement le calque de virtualisation et les sauvegardes. Interlock pertinence pour Linux/BSD/ESXi signifie que Windows-seule log est insuffisante.

    Relation avec l'exposition à Amuneth

    L'exposition peut supporter le risque Interlock en rendant visibles les routes Web et de téléchargement vulnérables, mais aussi en expliquant pourquoi l'interaction utilisateur est un plan d'attaque.

    Les analyses pour CMS, Laravel, WordPress et Drupal sont indirectement pertinentes ici : un site compromis peut être utilisé comme source de lure, d'hôte de charge ou de justificatif.

    Les rapports devraient donc préciser les conclusions qui facilitent le phishing, l'hébergement de la charge utile ou la tromperie, ce qui rend la prévention plus concrète pour les clients.

    Notes supplémentaires de la Défense

    Interlock devrait être fait concret dans le matériel de sensibilisation. Non seulement vous ne dites pas "cliquez" sur le phishing . Afficher des exemples de sites Web qui demandent aux utilisateurs de coller une commande ou de résoudre un problème manuellement.

    Techniquement, l'organisation doit supposer que quelqu'un fait une erreur. Par conséquent, des mesures de blocage sont nécessaires : contrôle d'exécution, restrictions de script, droits locaux limités et la journalisation qui se distingue en quelques minutes.

    AInterlock l'exercice devrait également toucherLinux ,BSD ,ESXi et les plateformes de sauvegarde. Si seulementWindows - les points de repère sont testés, une partie importante de la menace reste hors de vue.

    Indicateurs de compromission (IOC)

    Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.

    TypeValeurSourceContexte
    techniqueClickFix/FileFix-style social engineering executionCISA / Forescout / public reportingUne mauvaise direction pour laisser les utilisateurs exécuter les commandes eux-mêmes.
    toolingInterlock RAT and PHP-based RAT variantspublic Interlock analysisAprès exploitation et découverte.
    toolingCloudflare tunnels and AzCopy-like cloud transferForescout / public reportingC2 et l'exfiltration peuvent être effectuées par des services légitimes.

    Sources

    Éléments probants et limites

    L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.