Атака на MS-SQL серверы: майнер XMRig в сочетании с инструментами удаленного управления и VPN

information security

Злоумышленники, эксплуатирующие серверы MS-SQL, нередко устанавливают на них программы-майнеры. Однако в одной из недавних кампаний, зафиксированной службой киберразведки AhnLab, атакующие пошли дальше: помимо майнера XMRig они развернули на скомпрометированных системах средства удаленного управления, прокси-сервисы и собственную VPN-инфраструктуру. Такой подход позволяет им не только добывать криптовалюту, но и использовать захваченные серверы в качестве узлов для дальнейших атак.

Описание

Начальное проникновение произошло через сервер базы данных MS-SQL. Точный метод взлома не установлен, но, скорее всего, применялись атаки полным перебором или словарные атаки на учетные записи. Получив доступ, злоумышленник выполнял команды через сам сервер, чтобы загрузить дополнительные вредоносные компоненты. Среди обнаруженных логов - выполнение команды ping, что, вероятно, использовалось для проверки сетевой доступности. После этого сразу перешли к загрузке основного арсенала, не тратя время на сбор предварительной информации о системе.

Для закрепления в системе и поддержания удаленного доступа атакующий устанавливал веб-шелл на серверы с IIS (веб-сервер от Microsoft). Веб-шелл был загружен из интернета и расшифрован с помощью штатной утилиты Certutil. По данным AhnLab Security intelligence Center (ASEC), среди инструментов, доступных злоумышленнику, числились ASPX-шелл Sharp4WebCmd, обеспечивающий выполнение команд, и Suo5, реализующий туннелирование трафика. Кроме того, применялись веб-шеллы на основе скриптов PowerShell, для входа в которые использовался логин "joke" и пароль "jokeyyds666". Эти шеллы позволяли атакующему управлять системой даже при отсутствии веб-сервера - через подключение к определённому порту.

Помимо веб-шеллов, злоумышленник предпринял меры для кражи учетных данных. С помощью команд сохранялись ветки реестра, содержащие хеши паролей. На сервере загрузки также обнаружена утилита HackBrowserData - инструмент с открытым исходным кодом для извлечения сохраненных в браузерах логинов, истории и cookies. Она поддерживает браузеры на Chromium, а также Firefox и Safari. Для повышения привилегий использовался набор программ типа "Potato" (JuicyPotatoNG, SigmaPotato, BadPotato, RustPotato), позволяющих выполнять код с правами системы. В дополнение на сервере загрузки найден сканер Fscan - с его помощью злоумышленник мог сканировать внутреннюю сеть и выбирать цели для бокового перемещения.

Чтобы обойти средства защиты, атакующий применял зашифрованные файлы данных. Шелл-код, загружаемый в память, расшифровывался с помощью алгоритма, реализованного в легитимной утилите от NVIDIA, которая после внесения патчей превращалась в загрузчик. В другом случае использовался инструмент RingQ, доступный на GitHub, - он читал зашифрованный файл и запускал его в памяти, что приводило к выполнению программы удаленного доступа GotoHTTP. Такой подход позволял доставлять вредоносную нагрузку без сохранения её на диске в явном виде.

Для удаленного контроля над зараженными системами злоумышленник применял несколько методов. Среди них - GotoHTTP, Chrome Remote Desktop и собственный бэкдор VShell, написанный на Go. VShell поддерживает связь с командно-контрольным сервером по протоколам TCP, HTTP и UDP, позволяет выполнять команды, управлять файлами и подключать плагины (Mimikatz для кражи учётных данных, сканер Fscan, прокси-инструмент gost, утилиту для создания пользователей). Также использовался Cloudflared - легитимный инструмент для туннелирования локальных портов во внешнюю сеть, генерирующий URL доступа, который затем передавался на сервер управления. Chrome Remote Desktop и GotoHTTP - широко распространённые программы, поэтому их сложнее блокировать стандартными средствами защиты, чем явное вредоносное ПО.

Кроме того, злоумышленник создавал скрытые учетные записи с именами, оканчивающимися на символ "$" (например, MSSQLSERVERS$, mssql$, adminweb1$). Благодаря специальной записи в реестре такие учетные записи не отображаются в стандартном списке пользователей, что позволяет атакующему подключаться по протоколу удалённого рабочего стола без обнаружения. Сценарий добавления таких аккаунтов был написан на языке пакетных файлов и содержал комментарии на китайском языке.

Конечной целью кампании, помимо майнинга, стало создание инфраструктуры для сокрытия командно-контрольных серверов. На захваченных системах устанавливался VPN-сервер SoftEther, настроенный на каскадное подключение к другому VPN-серверу, что затрудняет отслеживание реального центра управления. Майнер XMRig запускался через загрузчик, который расшифровывал конфигурационный файл и исполнял его в памяти. Сам майнер поставлялся в архиве, загружаемом с помощью штатной утилиты Bitsadmin.

Типичные атаки на MS-SQL серверы связаны с ненадёжными паролями. Администраторам рекомендуется использовать сложные пароли, регулярно их менять, ограничивать доступ к базам данных с помощью межсетевых экранов и своевременно обновлять антивирусное ПО. Пренебрежение этими мерами делает системы уязвимыми для повторных заражений, когда злоумышленники могут использовать скомпрометированные серверы не только для майнинга, но и в качестве узлов своей инфраструктуры.

Индикаторы компрометации

IPv4

  • 159.223.46.140
  • 38.60.253.35

Domain

  • microsftapiedge.com
  • update.microsftapiedge.com

URL

  • https://ams-pub-dev.s3.dualstack.eu-west-1.amazonaws.com/test/hub/update.zip
  • https://imagefiles-backup.oss-ap-southeast-7.aliyuncs.com/apaches.aspx
  • https://imagefiles-backup.oss-ap-southeast-7.aliyuncs.com/batt.exe
  • https://imagefiles-backup.oss-ap-southeast-7.aliyuncs.com/browser.exe
  • https://imagefiles-backup.oss-ap-southeast-7.aliyuncs.com/GotoHTTP_x64.exe

MD5

  • 03bbee2c93c8b78bba321396a92bf026
  • 0429b9f291f570db0945282aa77c2d98
  • 056ffa80af31d17e0cee037b44e0c7ef
  • 0eb0f57afd54c9733c720fbac82b754b
  • 0ebab847d4e21bb7a3c22c291be0ac3a

Комментарии: 0