Дослідники виявили RansomBoggs 21 листопада в мережах кількох організацій в Україні. Хоча деякі аспекти RansomBoggs відрізняються від шкідливого програмного забезпечення, пов'язаного із Sandworm, методи розгортання аналогічні, пишуть вони.
Автори шкідливого ПЗ у своїх повідомленнях роблять посилання на "Корпорацію монстрів" – мультфільм Pixar 2001 року. У листі про викуп (SullivanDecryptsYourFiles.txt) хакери видають себе за Джеймса П. Саллівана, головного героя мультфільму, робота якого – лякати дітей.
Це власники, щоб зробити багато повідомлень про Monsters, Inc., the 2001 movie by Pixar. Безперервний нотат (SullivanDecryptsYourFiles.txt) показує, що власники героїв James P. Sullivan, основний характер відео, які використовуються для скидання дітей. 2/9
— ESET Research (@ESETresearch) November 25, 2022
Експерти зазначають, що в нинішній атаці є схожість із попередніми атаками, проведеними Sandworm. Зокрема, скрипт PowerShell, який використовують для поширення програми-вимагача .NET із контролера домену, майже ідентичний скрипту, який застосовували у квітні минулого року під час атак Industroyer2 на енергетичний сектор України. Ці атаки також приписали Sandworm.
Там є подібності з попередніми атаками, спрямованими на #Sandworm : PowerShell script використовується для розповсюдження. 4/9 pic.twitter.com/fdh6A2FCXk
— ESET Research (@ESETresearch) November 25, 2022