Атака BumbleBee через SEO-отравление привела к развертыванию Akira в корпоративной сети

ransomware

В июле 2025 года зафиксирована сложная атака с использованием загрузчика BumbleBee, начавшаяся с SEO-отравления для доставки троянизированного установщика системы мониторинга ManageEngine OpManager. Злоумышленники, получив первоначальный доступ, развернули агент AdaptixC2, похитили базу данных Active Directory, а спустя 44 часа зашифровали инфраструктуру программой-вымогателем Akira. Детали инцидента, а также связанной с ним параллельной кампании представлены в отчёте The DFIR Report, подготовленном совместно с CSIRT швейцарской компании Swisscom.

Описание

Начальным вектором стало SEO-отравление (манипуляции результатами поисковой выдачи). Сотрудник организации, искавший в поисковой системе Bing программу ManageEngine OpManager, перешёл на поддельный сайт opmanager[.]pro. Этот ресурс высокой степени правдоподобия перенаправил жертву на домен download-center[.]online, откуда был загружен вредоносный MSI-установщик вместо легитимного приложения. Затем пользователь скопировал файл на внутренний сетевой ресурс, откуда файл был запущен системным администратором. Анализ инфраструктуры доставки показал стандартную двухуровневую архитектуру, характерную для кампаний BumbleBee: на первом уровне размещались поддельные страницы, имитирующие сайты загрузки (например, zenmap[.]pro), на втором - серверы-шлюзы, распространявшие троянизированные пакеты с единым URL-параметром /Get?q=<имя_инструмента>. Все шлюзы, как установлено, размещались на хостинге Hostinger и использовали общий сертификат подписи кода.

После запуска установщик поместил в каталог временных файлов три компонента: легитимный дистрибутив OpManager, утилиту consent.exe (штатная программа Windows для контроля учётных записей UAC) и вредоносную библиотеку msimg32.dll. Последняя загружалась через перехват порядка поиска DLL (DLL side-loading), так как consent.exe легитимно импортирует эту библиотеку из текущей папки. После выполнения msimg32.dll проверяла системную локаль на принадлежность к странам СНГ и, не найдя совпадения, начинала опрашивать доменные имена, сгенерированные алгоритмом DGA (генерации доменных имён). В течение нескольких часов была установлена связь с командным сервером (C2) BumbleBee, после чего злоумышленники внедрили в систему агент AdaptixC2.

Агент AdaptixC2 был доставлен путём инжекции шелл-кода в процесс AdgNsy.exe - переименованной копии штатной утилиты Windows Address Book (WAB.exe). Загрузка производилась через WMI (инструментарий управления Windows), что позволяло маскировать родительский процесс. После внедрения злоумышленники начали разведку: выполняли команды systeminfo, nltest, whoami, quser и ping для картирования внутренней сети. Для закрепления в системе они создали две новые учётные записи домена (backup_DA и backup_EA) и немедленно повысили привилегии второй из них до группы Enterprise Admins. Кроме того, на нескольких серверах была установлена программа удалённого доступа RustDesk, зарегистрированная как служба Windows.

На второй день атаки киберпреступники с помощью протокола RDP (удалённого рабочего стола) переместились на контроллер домена, используя учётную запись backup_EA. Там они применили утилиту wbadmin.exe для создания теневой копии тома, содержащей файл базы данных Active Directory (NTDS.dit), а также кусты реестра SYSTEM и SECURITY. Эти данные были сохранены в каталоге ProgramData для последующего извлечения хешей паролей. Затем злоумышленники получили доступ к резервному серверу, где с помощью инструментов PostgreSQL и собственного PowerShell-скрипта извлекли и расшифровали через DPAPI (интерфейс защиты данных Windows) учётные данные системы резервного копирования Veeam. На третий день они выполнили удалённый дамп памяти LSASS (службы локальной безопасности) на трёх хостах, используя штатную библиотеку comsvcs.dll с техникой MiniDump и автоматизированный инструментарий lsassy, который последовательно применял методы SMB, WMI, планировщика задач и DCOM.

Обход средств защиты включал несколько приёмов. Помимо DLL side-loading, злоумышленники применяли инверсию регистра в командной строке (например, CmD.eXe, pOWerShELl.exE) для обхода сигнатур, а также использовали реверсный SSH-туннель с сервера под управлением Kali Linux для проксирования RDP-трафика и обхода межсетевых экранов. В параллельном инциденте, описанном Swisscom, была зафиксирована атака BYOVD (принеси свой уязвимый драйвер): злоумышленники загрузили три потенциально опасных драйвера в каталог Temp и зарегистрировали их как службы, чтобы нейтрализовать средства защиты конечных точек.

Вывод данных производился с помощью FileZilla, которая, вероятно, была скопирована на файловый сервер через буфер обмена RDP. В результате двух сеансов SFTP на внешний сервер в Украине (IP 185.174.100.203) было передано более 77 ГБ информации, включая файловые ресурсы, конфигурации SYSVOL и учётные данные. Перед шифрованием злоумышленники удалили FileZilla с файлового сервера, чтобы скрыть следы эксфильтрации.

Атака завершилась развёртыванием программы-вымогателя Akira через 44 часа после начального заражения. Исполняемый файл locker.exe был запущен на резервном сервере, затем на файловом сервере и на контроллере домена. Параметр -p задавал целевой путь, а -n определял процент шифруемых данных в каждом файле (в данном случае 15%). Перед шифрованием Akira автоматически удалял теневые копии томов с помощью WMI-команды Get-WmiObject Win32_Shadowcopy | Remove-WmiObject. На пятый день злоумышленники вернулись через RustDesk, переместились на контроллер дочернего домена с помощью RDP и запустили locker.exe 39 раз, зашифровав дополнительный сегмент инфраструктуры.

Отдельного внимания заслуживает параллельная кампания, обнаруженная Zscaler в октябре 2025 года и нацеленная на пользователей, ищущих Ivanti VPN. Она использовала идентичную двухуровневую инфраструктуру доставки с теми же IP-адресами хостинга Hostinger и URL-параметром /Get?q. Однако вместо загрузчика BumbleBee распространялся специализированный стилер учётных данных VPN, а подпись MSI принадлежала китайской компании. Таким образом, инфраструктурное сходство указывает на возможное использование общего сервиса доставки различными группами киберпреступников.

Этот случай демонстрирует комбинацию нескольких современных тактик: отравление результатов поиска для начального проникновения, DLL side-loading для скрытого запуска, сложная цепочка с использованием открытого фреймворка AdaptixC2 и финальное шифрование Akira. Для предотвращения подобных атак организациям следует контролировать использование администраторами поисковых систем для загрузки программного обеспечения, внедрять строгую политику выполнения файлов из временных каталогов и своевременно обновлять средства обнаружения для вывода DLL side-loading и аномальных SSH-туннелей.

Индикаторы компрометации

IPv4

  • 109.205.195.211
  • 171.22.183.43
  • 172.96.137.160
  • 185.174.100.203
  • 188.40.187.145
  • 192.121.22.94
  • 193.242.184.150
  • 194.127.178.21

Domain

  • 2rxyt8yrhq0bgj.org
  • 5ka8rxp6t6eup2.org
  • 6cimu4mc085em8.org
  • 8doj8uvx604eck.org
  • d1hmxkpwby0d4s.org
  • download-center.online
  • ev2sirbd269o5j.org
  • ewujsfb1dp5ran.org
  • ks501oz9nm3v05.org
  • kwywztxoo2xdot.org
  • ky1d1p1daahe5t.org
  • opmanager.pro
  • ovh1kn1tcqw5kp.org
  • v5rjsdqogstopr.org
  • yj6jurm5qqkye5.org

MD5

  • 124a48b78060fa851e1cc077ca35713c
  • 8c113b3aa82c81eee7c6b4ed0ba9a90f
  • ca8646dfc88423bb9fffda811160cebe

SHA1

  • ab82bf27132323861810c0efcac6d5dd01600dd4
  • d66944e1a57daf04d3e809f22cd01946d593acaf
  • febbaf5f08a8e0782ffcce8beef1f2b4e249a52b

SHA256

  • 186b26df63df3b7334043b47659cba4185c948629d857d47452cc1936f0aa5da
  • a6df0b49a5ef9ffd6513bfe061fb60f6d2941a440038e2de8a7aeb1914945331
  • de730d969854c3697fd0e0803826b4222f3a14efe47e4c60ed749fff6edce19d

Комментарии: 0