Бэкдор маскируется под обновление ViPNet Client

информационная безопасность

Специалисты по информационной безопасности обратили внимание на вредоносную программу, которая распространяется под видом обновления ViPNet Client. Это средство криптографической защиты информации широко применяется в российских организациях. В результате пользователи доверяют запросу на установку "патча" и запускают файл вручную. Фактически при запуске на систему ставится бэкдор - программа, открывающая злоумышленнику скрытый доступ к компьютеру.

Описание

Вредоносная программа после установки получает возможность выполнять команды, собирать содержимое файловой системы и закрепляться в системе. Использование имени легитимного продукта - это известная техника маскировки из перечня MITRE ATT&CK. Она позволяет обойти автоматические фильтры, которые проверяют файлы по цифровой подписи и репутации. Кроме того, атака не требует эксплуатации уязвимостей, поскольку пользователь сам запускает вредоносный код.

Главный риск связан с тем, что инструмент работает внутри периметра под видом легитимного ПО. Злоумышленник получает возможность бокового перемещения между узлами и последующей эксфильтрации данных. При этом аномалии сложно заметить: процессы и сетевые соединения бэкдора могут не выделяться на фоне обычной активности ViPNet. Дополнительно усложняет ситуацию то, что сотрудники доверяют обновлениям и не сообщают о них в службу безопасности.

Для защиты необходимо проверять подлинность обновлений и контролировать целостность установленных файлов. Стоит ограничить права на запуск обновлений, а также обращать внимание на необычные сетевые соединения. Использование песочниц (изолированных сред) для тестирования обновлений и регулярные аудиты снижают вероятность установки вредоносного кода. Даже при успешной атаке сегментация сети и многофакторная аутентификация затрудняют боковое перемещение.

Индикаторы компрометации

MD5

  • 1a54aed8a0d0292f6d84204a2097f80b
  • 4d51cf02b061350485bd8b336eb563a7
  • 93c3f44afd4d1d076d44ae3f67d412b2
  • aa773723acd7f3720c93a2955a72267d
  • b03dfcada0e7025f4d552ae0ef471cb9

SHA1

  • 21004c62e08082570081c7b5bcbe352269328fa8
  • ad27acb29e71c935a21d532336f196195f8b08b1
  • ae0c8801b93d386073d3324458a5305972a914e9
  • d1ffc6c521e81e7da104dd286dcff0c2b79243fc
  • e88c596116158ded1468fbc1007707ed6ffcecab

SHA256

  • 19a759c67e30bf19e56c5b5e133b94610d19702ea64e37d009a2c68ae9f1f85a
  • 3041cc14c2205402b4e29545d884377df52bebcf4707e3dcf4fc54d918be1736
  • 693b9cdb48d404793446b58a42dd209966d0d881adeebb7813bea1b21cb3eb2a
  • 83f87685a1c412f4d4bd42e1c2a3fcd355251c680a5da36116bc41ce12789c1f
  • 952ada2d4495c4787ec3d3cf5584976ada760409a0350b4f9c01d53bd7c86711
Комментарии: 0