Аналитики раскрыли детали двухмесячной кибератаки с использованием многоэтапных вредоносных программ

APT

Специалисты по цифровой криминалистике (DFIR) опубликовали развернутый отчет о сложном многоэтапном вторжении, которое продолжалось почти два месяца - с мая по июль 2024 года. Атака началась с выполнения вредоносного JavaScript-файла, замаскированного под налоговую форму W-9, который загрузил и запустил фреймворк Brute Ratel через MSI-установщик.

Описание

Начальная стадия компрометации

Злоумышленники, связанные с группой Lunar Spider, использовали сильно запутывающий скрипт, который содержал минимальный объем исполняемого кода, скрытого среди большого количества бесполезного текста, чтобы затруднить анализ. JavaScript инициировал загрузку MSI-пакета, который, в свою очередь, запускал DLL-библиотеку Brute Ratel с помощью легитимной утилиты rundll32.exe. Загрузчик Brute Ratel затем внедрил вредоносную программу Latrodectus в процесс explorer.exe и установил каналы управления с несколькими доменами, проксированными через CloudFlare.

Расширение присутствия в сети

Примерно через час после первоначального доступа злоумышленники приступили к разведке, используя встроенные команды Windows: ipconfig, systeminfo, nltest и whoami. Спустя шесть часов была установлена сессия BackConnect, предоставившая возможность удаленного доступа через VNC. Это позволило злоумышленникам изучать файловую систему и загружать дополнительные вредоносные инструменты.

На третий день атаки был обнаружен файл unattend.xml (файл ответов Windows), содержащий учетные данные доменного администратора в открытом виде. Это предоставило злоумышленникам немедленный доступ к критически важным компонентам инфраструктуры.

Эскалация привилегий и горизонтальное перемещение

На четвертый день атаки злоумышленники развернули маяки Cobalt Strike и эскалировали привилегии с помощью службы вторичного входа Windows (Secondary Logon) и команды runas, используя украденные учетные данные доменного администратора. Затем была проведена активная разведка в Active Directory с помощью утилиты AdFind, после чего началось горизонтальное перемещение с использованием PsExec для удаленного развертывания Cobalt Strike на нескольких серверах, включая контроллер домена и серверы резервного копирования.

Также был развернут пользовательский .NET-бэкдор, создавший запланированную задачу для обеспечения устойчивости и установивший дополнительный канал управления. Злоумышленники попытались использовать уязвимость Zerologon (CVE-2020-1472) для перемещения на второй контроллер домена, но безуспешно.

Экфильтрация данных и завершающие действия

На двадцатый день вторжения злоумышленники активировали инструменты для экфильтрации данных, используя переименованный бинарный файл Rclone и FTP-протокол для передачи информации на внешние серверы. Процесс экфильтрации продолжался около 10 часов.

На 26-й день атаки злоумышленники вернулись к серверу резервного копирования и выполнили PowerShell-скрипт для извлечения учетных данных из программного обеспечения Veeam. Через два дня они развернули сетевой сканер RustScan для исследования подсетей в инфраструктуре жертвы.

Особенности управления и контроля

В течение почти двух месяцев злоумышленники поддерживали прерывистые соединения с командными серверами, используя BackConnect, Latrodectus, Brute Ratel и Cobalt Strike. Несмотря на длительное присутствие в сети и доступ к критически важным системам, развертывание программ-вымогателей (ransomware) не наблюдалось.

Индикаторы компрометации

Связанные компании

Комментарии: 0