По данным EclecticIQ, за этим проектом стоит фигура под псевдонимом «$$$», ранее управлявшая вымогателями BlackLock и Mamona. GLOBAL GROUP, как полагают, представляет собой очередное переименование BlackLock , который сам ранее был преемником схемы Eldorado. Причиной ребрендинга стало уничтожение сайта утечек данных BlackLock конкурентной группой DragonForce в марте.
GLOBAL GROUP применяет выверенную и агрессивную тактику — с сильной зависимостью от брокеров начального доступа (IAB). Эти брокеры предоставляют доступ к уязвимым устройствам от Cisco, Fortinet и Palo Alto Networks, а также осуществляют атаки методом перебора паролей на порталы Microsoft Outlook и RDWeb. Сам «$$$» приобрёл доступ через протокол RDP и веб-оболочки к корпоративным сетям, в том числе юридических компаний, что позволило развернуть инструменты постэксплуатации, перемещаться по сети, похищать данные и запускать шифровальщик.
Такая модель позволяет участникам платформы сосредоточиться на доставке полезной нагрузки, вымогательстве и переговорах, избегая сложностей первоначального проникновения. Инфраструктура GLOBAL GROUP включает панель для партнёров и интерфейс переговоров, поддерживаемый чат-ботами с ИИ. Это особенно важно для неанглоязычных участников, так как упрощает процесс общения с жертвами.
RaaS-платформа предоставляет возможность создавать полезную нагрузку под системы VMware ESXi, NAS, BSD и Windows, а также следить за ходом атак. Партнёрам предлагается доля дохода в размере 85%, что делает платформу весьма привлекательной на фоне конкурентов.
По состоянию на 14 июля 2025 года жертвами GLOBAL GROUP стали 17 организаций, представляющих здравоохранение, машиностроение, нефтегазовую промышленность, автосервис, аварийное восстановление и крупный аутсорсинг бизнес-процессов.
По состоянию на 14 июля 2025 года жертвами GLOBAL GROUP стали 17 организаций, представляющих здравоохранение, машиностроение, нефтегазовую промышленность, автосервис, аварийное восстановление и крупный аутсорсинг бизнес-процессов.
Связь между GLOBAL GROUP, BlackLock и Mamona прослеживается через использование одного и того же российского VPS-провайдера IpServer и сходство исходного кода. Сам вредоносный код GLOBAL GROUP написан на языке Go, как и в BlackLock. По сути, новая платформа является эволюцией Mamona, получившей функции для внедрения по всей доменной сети.