AVE_MARIA и WARZONE RAT оказались одной программой: доступ продавали по подписке

remote access Trojan

В январе 2019 года вышли первые открытые отчёты о программе удалённого доступа AVE_MARIA. Позже выяснилось, что это тот же продукт, который на хакерских форумах продают под именем WARZONE RAT. Речь идёт о коммерческом инструменте: покупателю предлагают подписку на один или три месяца. При этом число подтверждённых сделок только на одной площадке к концу июля 2019 года превысило сто девяносто. Оба названия обозначают один и тот же вредоносный код. Он даёт злоумышленнику удалённое управление заражённым компьютером. В частности, оператор видит рабочий стол, файлы и вводимые символы. Кроме того, он запускает на чужой машине сторонние команды. Подписка предполагает регулярную оплату, поэтому автор заинтересован в развитии продукта. Инструмент рассчитан на покупателя без глубоких технических знаний.

Описание

Первые сообщения появились независимо друг от друга. Один разбор опубликовала компания, изучающая интернет-угрозы. В нём упоминались образец и связанный с ним управляющий сервер. Другое описание пришло из переписки в Twitter, где обсуждали похожий файл. Причём публикация в Twitter появилась раньше и поначалу не связывалась с коммерческим продуктом. Ни одна из сторон не опиралась на данные другой. Сравнение двух образцов выявило совпадения сразу по нескольким признакам: одинаковая служебная папка, одинаковое срабатывание антивирусных движков и одинаковая строка-приветствие. Такие совпадения считаются надёжным признаком родства образцов. Эту строку программа передаёт своему командно-контрольному серверу, от которого получает задания. Именно она дала семейству имя: участники обсуждения предложили называть его AVE_MARIA. В результате совпадение выводов разных источников подтвердило единое происхождение обеих программ.

Дальнейшая проверка связала оба образца с WARZONE RAT. Продавец, рекламирующий программу на форуме HackForums, продвигает и бесплатный сервис динамических доменных имён. Такой сервис привязывает изменяющийся сетевой адрес к постоянному имени. Для регистрации достаточно имени пользователя и пароля. При этом владелец обещает не блокировать ни пользователей, ни созданные ими поддомены. Тем самым он фактически снимает ограничения на злоупотребления. Инфраструктура упрощает смену управляющих адресов: когда один сервер перестаёт отвечать, программа быстро получает новый. Кроме того, домены сервиса используются массово, что мешает блокировать вредоносный трафик целиком. Подобные сервисы живут годами, поскольку их владельцы не проверяют, для чего применяют домены.

Масштаб подтверждается собранными данными. По данным Yoroi, изученный образец обращался за командами к адресу внутри этого сервиса. Однако соединение установить тогда не удалось. Более поздняя выборка включает свыше четырёх с половиной тысяч вредоносных файлов. Все они запрашивали домены того же сервиса. Три четверти из них несли характерный признак AVE_MARIA. Помимо этого, значительная часть файлов совпадает по времени сборки. Отдельные сборки отличались друг от друга настройками, но сохраняли общую основу. В совокупности данные указывают на общий источник происхождения. Они же говорят об активном использовании одного набора доменов разными версиями программы.

Возможности программы типичны для коммерческих средств удалённого доступа, но с неприятными дополнениями. AVE_MARIA собирает сохранённые логины и пароли из браузера Chrome. Кроме того, она маскирует своё присутствие в системе. Программа закрепляется так, чтобы запускаться после перезагрузки. Отдельного упоминания заслуживает встроенный обход контроля учётных записей. Это механизм, позволяющий получить права администратора без подтверждения пользователя. Такие права нужны, чтобы отключать защитные механизмы и ставить дополнительные программы. При этом вспомогательные библиотеки подгружаются с сервера злоумышленника. Их имена совпадают с названиями легитимных компонентов Mozilla и Microsoft. Сами файлы оказались настоящими и незаражёнными: их просто выложили на своей площадке. Такой набор функций покрывает почти все задачи скрытого удалённого доступа. Аккаунт автора на GitHub, откуда раньше скачивались библиотеки, к моменту проверки стал недоступен.

Разработка шла стремительно. С октября 2018 по июнь 2019 года продавец объявил не менее пятнадцати обновлений. Диапазон версий: от 1.2 до 2.01. Причём самые ранние сборки датируются осенью 2018 года. Значит, продукт развивался ещё до первых публичных отчётов. Часть версий публично не анонсировалась вовсе. Обновления касались как функций, так и способов маскировки. Интервал между выпусками порой не превышал двух недель. Это говорит о коммерческом подходе и постоянной поддержке. Покупатели получали обновления автоматически, пока действовала подписка. Помимо форума, автор распространял программу через собственный сайт. Следовательно, реальный объём сделок выше официальной статистики.

Для компаний и частных пользователей такая модель означает доступность серьёзного инструмента за небольшие деньги. Покупателю не нужно разбираться в программировании. Он получает готовый набор с панелью управления. Через неё видно экран жертвы, содержимое файлов и нажатия клавиш. Риски включают кражу корпоративных учётных данных, доступ к внутренним системам и дальнейшее развитие атаки внутри сети. Для бизнеса особенно важно, что заражение одной рабочей станции нередко становится первым шагом к более крупному инциденту. Появление готовых коммерческих средств облегчает задачу атакующим. Поэтому число инцидентов растёт даже без новых уязвимостей. Снизить вероятность заражения помогают базовые меры: своевременное обновление операционной системы и прикладного программного обеспечения, отказ от запуска файлов из непроверенных источников, двухфакторная аутентификация и контроль над тем, какие программы обладают правами администратора. Полезна и сегментация сети: она ограничивает боковое перемещение злоумышленника, если одна из машин уже заражена.

Индикаторы компрометации

Комментарии: 0