Специалисты по информационной безопасности обратили внимание на вредоносную программу, которая распространяется под видом обновления ViPNet Client. Это средство криптографической защиты информации широко применяется в российских организациях. В результате пользователи доверяют запросу на установку "патча" и запускают файл вручную. Фактически при запуске на систему ставится бэкдор - программа, открывающая злоумышленнику скрытый доступ к компьютеру.
Описание
Вредоносная программа после установки получает возможность выполнять команды, собирать содержимое файловой системы и закрепляться в системе. Использование имени легитимного продукта - это известная техника маскировки из перечня MITRE ATT&CK. Она позволяет обойти автоматические фильтры, которые проверяют файлы по цифровой подписи и репутации. Кроме того, атака не требует эксплуатации уязвимостей, поскольку пользователь сам запускает вредоносный код.
Главный риск связан с тем, что инструмент работает внутри периметра под видом легитимного ПО. Злоумышленник получает возможность бокового перемещения между узлами и последующей эксфильтрации данных. При этом аномалии сложно заметить: процессы и сетевые соединения бэкдора могут не выделяться на фоне обычной активности ViPNet. Дополнительно усложняет ситуацию то, что сотрудники доверяют обновлениям и не сообщают о них в службу безопасности.
Для защиты необходимо проверять подлинность обновлений и контролировать целостность установленных файлов. Стоит ограничить права на запуск обновлений, а также обращать внимание на необычные сетевые соединения. Использование песочниц (изолированных сред) для тестирования обновлений и регулярные аудиты снижают вероятность установки вредоносного кода. Даже при успешной атаке сегментация сети и многофакторная аутентификация затрудняют боковое перемещение.
Индикаторы компрометации
MD5
- 1a54aed8a0d0292f6d84204a2097f80b
- 4d51cf02b061350485bd8b336eb563a7
- 93c3f44afd4d1d076d44ae3f67d412b2
- aa773723acd7f3720c93a2955a72267d
- b03dfcada0e7025f4d552ae0ef471cb9
SHA1
- 21004c62e08082570081c7b5bcbe352269328fa8
- ad27acb29e71c935a21d532336f196195f8b08b1
- ae0c8801b93d386073d3324458a5305972a914e9
- d1ffc6c521e81e7da104dd286dcff0c2b79243fc
- e88c596116158ded1468fbc1007707ed6ffcecab
SHA256
- 19a759c67e30bf19e56c5b5e133b94610d19702ea64e37d009a2c68ae9f1f85a
- 3041cc14c2205402b4e29545d884377df52bebcf4707e3dcf4fc54d918be1736
- 693b9cdb48d404793446b58a42dd209966d0d881adeebb7813bea1b21cb3eb2a
- 83f87685a1c412f4d4bd42e1c2a3fcd355251c680a5da36116bc41ce12789c1f
- 952ada2d4495c4787ec3d3cf5584976ada760409a0350b4f9c01d53bd7c86711