Специалисты по цифровой криминалистике (DFIR) опубликовали развернутый отчет о сложном многоэтапном вторжении, которое продолжалось почти два месяца - с мая по июль 2024 года. Атака началась с выполнения вредоносного JavaScript-файла, замаскированного под налоговую форму W-9, который загрузил и запустил фреймворк Brute Ratel через MSI-установщик.
Описание
Начальная стадия компрометации
Злоумышленники, связанные с группой Lunar Spider, использовали сильно запутывающий скрипт, который содержал минимальный объем исполняемого кода, скрытого среди большого количества бесполезного текста, чтобы затруднить анализ. JavaScript инициировал загрузку MSI-пакета, который, в свою очередь, запускал DLL-библиотеку Brute Ratel с помощью легитимной утилиты rundll32.exe. Загрузчик Brute Ratel затем внедрил вредоносную программу Latrodectus в процесс explorer.exe и установил каналы управления с несколькими доменами, проксированными через CloudFlare.
Расширение присутствия в сети
Примерно через час после первоначального доступа злоумышленники приступили к разведке, используя встроенные команды Windows: ipconfig, systeminfo, nltest и whoami. Спустя шесть часов была установлена сессия BackConnect, предоставившая возможность удаленного доступа через VNC. Это позволило злоумышленникам изучать файловую систему и загружать дополнительные вредоносные инструменты.
На третий день атаки был обнаружен файл unattend.xml (файл ответов Windows), содержащий учетные данные доменного администратора в открытом виде. Это предоставило злоумышленникам немедленный доступ к критически важным компонентам инфраструктуры.
Эскалация привилегий и горизонтальное перемещение
На четвертый день атаки злоумышленники развернули маяки Cobalt Strike и эскалировали привилегии с помощью службы вторичного входа Windows (Secondary Logon) и команды runas, используя украденные учетные данные доменного администратора. Затем была проведена активная разведка в Active Directory с помощью утилиты AdFind, после чего началось горизонтальное перемещение с использованием PsExec для удаленного развертывания Cobalt Strike на нескольких серверах, включая контроллер домена и серверы резервного копирования.
Также был развернут пользовательский .NET-бэкдор, создавший запланированную задачу для обеспечения устойчивости и установивший дополнительный канал управления. Злоумышленники попытались использовать уязвимость Zerologon (CVE-2020-1472) для перемещения на второй контроллер домена, но безуспешно.
Экфильтрация данных и завершающие действия
На двадцатый день вторжения злоумышленники активировали инструменты для экфильтрации данных, используя переименованный бинарный файл Rclone и FTP-протокол для передачи информации на внешние серверы. Процесс экфильтрации продолжался около 10 часов.
На 26-й день атаки злоумышленники вернулись к серверу резервного копирования и выполнили PowerShell-скрипт для извлечения учетных данных из программного обеспечения Veeam. Через два дня они развернули сетевой сканер RustScan для исследования подсетей в инфраструктуре жертвы.
Особенности управления и контроля
В течение почти двух месяцев злоумышленники поддерживали прерывистые соединения с командными серверами, используя BackConnect, Latrodectus, Brute Ratel и Cobalt Strike. Несмотря на длительное присутствие в сети и доступ к критически важным системам, развертывание программ-вымогателей (ransomware) не наблюдалось.