В июле 2021 года на киберпреступную сцену вышел BlackMatter - очередной представитель модели ransomware-as-a-service (RaaS), то есть программы-вымогателя, предоставляемой по подписке. Данная бизнес-модель позволяет разработчикам вредоносного ПО зарабатывать, предоставляя свой инструмент партнёрам-злоумышленникам, которые непосредственно атакуют выбранные цели и делятся выкупом с создателями. По имеющимся данным, BlackMatter с высокой вероятностью является переосмыслением группировки DarkSide, которая действовала с сентября 2020 года по май 2021 года и прекратила активность после громкой атаки на трубопроводную компанию Colonial Pipeline. Связь прослеживается в архитектуре, методах работы и даже в некоторых фрагментах кода, хотя прямое подтверждение пока отсутствует.
Описание
Судя по анализу инцидентов, основными целями BlackMatter стали организации, базирующиеся в Соединённых Штатах. Размеры требуемых выкупов варьируются от 80 тысяч до 15 миллионов долларов. Оплата принимается исключительно в криптовалютах - Bitcoin и Monero. Monero обеспечивает повышенную анонимность, что дополнительно усложняет отслеживание платежей для правоохранительных органов. Важно отметить, что жертвами становятся не только крупные корпорации, но и небольшие компании, а также учреждения здравоохранения, образования и государственного сектора.
Векторы проникновения BlackMatter отличаются от типичных схем. Хотя традиционный фишинг остаётся распространённым методом доставки вредоносных вложений, злоумышленники активно используют эксплуатацию уязвимостей в общедоступных периферийных устройствах и серверных приложениях. В частности, зафиксированы случаи атак через протоколы LDAP (протокол облегчённого доступа к каталогам) и SMB (протокол общего доступа к файлам по сети). Кроме того, операторы BlackMatter применяют легитимные инструменты для администрирования и мониторинга, такие как Cobalt Strike и коммерческое программное обеспечение удалённого управления. Это позволяет маскировать вредоносную активность под рутинные действия системных администраторов.
Характерная особенность - предпочтительный способ первичного доступа. В отличие от многих других вымогателей, которые сильно зависят от массовых фишинговых рассылок, BlackMatter в основном проникает в инфраструктуру через скомпрометированные корпоративные учётные данные, приобретённые у сторонних источников (например, с теневых форумов или после утечек баз данных), либо через уязвимые VPN-шлюзы, системы удалённого рабочего стола и гипервизоры. Фишинговые атаки с вредоносными документами в классическом понимании (когда пользователь открывает файл и запускает макрос) используются лишь эпизодически и не являются основным методом, по крайней мере по результатам расследований, проведённых экспертами на сегодняшний день.
После успешного проникновения злоумышленники развёртывают небольшой исполняемый файл размером около 80 килобайт. Этот лёгкий шелл-код выполняет шифрование данных и одновременно эксфильтрует конфиденциальные файлы перед шифрованием. Жертва получает записку с требованием выкупа, в которой ей предписывается установить браузер Tor и перейти на специально созданный сайт в даркнете для переговоров. Такая схема стала стандартной для современных вымогателей: она позволяет вести переговоры анонимно и автоматизировать процесс обмена ключами для расшифровки.
Помимо разработчиков самого вымогателя, в атаках участвуют отдельные операторы первичного доступа - так называемые Initial Access Brokers. Эти субъекты продают или передают скомпрометированные сети основной группе. Соответственно, в каждой конкретной кампании могут использоваться разные TTPs (тактики, техники и процедуры) в зависимости от того, какой именно партнёр обеспечил доступ. Это усложняет выработку единой защитной стратегии и делает атаки менее предсказуемыми.
Примечательно, что BlackMatter целенаправленно атакует организации из числа критической инфраструктуры. В список приоритетных секторов входят здравоохранение, телекоммуникации, банковское дело, финансы, образование, государственные учреждения. Учитывая, что вымогатели зачастую избегают атак на системы, от которых может пострадать большое количество людей (например, больницы), агрессивная позиция BlackMatter вызывает серьёзную обеспокоенность. Атаки на медицинские учреждения способны привести к сбоям в оказании помощи, отмене операций и даже гибели пациентов.
С точки зрения защиты, ключевыми мерами противодействия следует считать строгий контроль доступа к периферийным устройствам, своевременное обновление программного обеспечения VPN и гипервизоров, а также многофакторную аутентификацию для всех учётных записей с внешним доступом. Обучение персонала распознаванию фишинговых писем тоже остаётся актуальным, хотя BlackMatter делает меньшую ставку на фишинг. Дополнительно необходимо вести мониторинг аномального использования легитимных инструментов администрирования и блокировать выполнение скриптов в необычных контекстах.
Появление BlackMatter подтверждает тенденцию, зародившуюся после ухода DarkSide: ни одна известная группа не исчезает бесследно, а трансформируется, меняет названия, но продолжает использовать отработанные схемы. Бизнес-модель RaaS делает вымогательство доступным всё более широкому кругу киберпреступников, а наличие партнёрских программ с Initial Access Brokers только повышает эффективность атак. Организациям, особенно входящим в критическую инфраструктуру, необходимо пересмотреть приоритеты защиты и уделить первостепенное внимание безопасности периметра и управлению учётными данными.
Индикаторы компрометации
URL
- http://158.94.211.162/1.exe
- http://158.94.211.162/10.exe
- http://158.94.211.162/2.exe
- http://158.94.211.162/3.exe
- http://158.94.211.162/7.exe
- http://178.16.54.109/lb25.exe
SHA256
- 06fe6a157bd3f67ae9f7cdf3478a0db670c2772b584cae5900d2473b6b109bb7
- 0b525c358266f139dc9b8311f71dc0c93fe36939a8ed8aedcc3dbe510e82269d
- 0cd5240c696194cf2eb701cd4d4ca81e7f17612a4042ebb56959008d66537b4b
- 1985db0655bca27343a13d8607904c53a292459083daa8c92ae2f71a5408b40a
- 1d9ba23a657f2c5eaea64c7a5aa96b628f0c23f371bfa6e74ac9bc9abc0efc93
- 1e399538c41be1c39566a00c95b78b39186510254e24562ec53a414ad74c23a1
- 1e3c621f7be6e0a8c220bdd01f7e242cd66fc666e0f91c43454d50bd06ae0359
- 29aa83fd9f601c6163c0c1b0cd6335c30e726e00337ac1312a7f42d2daffbefb
- 2d78ccb074929ea9134063306229d29fbd5416b8d2e720e4e91b92822ed49bbd
- 2e3876a4a2e1d7456dbc95a254b419de25a9b26d2bab3d98d8c9ff0faa43b48c
- 326536a0bcb9198049da10f4873446393c0f7ceb91098aecdd39a94f6d691112
- 34ca794e716157290147b180a0d65d47ddf6dedde646957324d40bf299289294
- 34f9b16d363f1bd44d912a62ee0745985ac696b6c4aaf4799a9b2b37d11720e8
- 370415c872a4ca6e1974cafb2950c3d31259ebdbba4952a81253272cd6b4f93b
- 4044ad92b73412a3ca0984bd1f2c4895641c82c437418271893bef418398714e
- 43fbd94e73040bc4db717018ba42a6139a72e000e19314bcc51beed9699385f4
- 53e315669d72051a4add2e28938733dc116bb46fdc05dcda1958e7ea466812ed
- 58e4c1a9530ea6236fffb02ad3fb9dff7c4462e71942a64f564373e7930cb8b4
- 58e8419426fba3b971dd6eb448d6932a5b10247f3e1725e9e36469428abb138c
- 7494ad77dfaef8c1d03c3025d442477b4a645f263bcf997114e66eb53422efa2
- 7ac9fb3016067239ef2215fa65d2b82346a061fdb6f385e513f07c35936a4476
- 7fc9ae64edb1864290156397d1baad0b56ce110623b73cd4d8c2b15ead3cdb07
- 80d36c0476b5de983271b65665bb6997eb58316bc3c151f04b045f45ef80784c
- 8796e69f738fceb99fd177a5536dbccf5112ffa202a8b05be10ab45e600e289b
- 8c047ba01ef0db2b2057190d6c35a7c0e6965f465b0015d17b8c59c3767b2cf1
- 92fc7f45d4968df95bc082220680c9ebd6a381a9467f77493878af031454d633
- 93da3f615d041dc37a4b3db4a3d0c60bfd3c3fb1fc3ff4d5b764c646b629da7b
- 9d8526b0ecc2081eab5ec68b7063fffe8dbd987681b77b2e8d96a0c8979b1f8a
- 9e2d6e16e5572e6459bc257f4e6dc47b0b5f11663568bba2e9ad1e8a71165cd9
- a397bea4c70bf3264348c88fca652fcbb2d421832672fa58a790af67bf419469
- bc93fb67cf4dba8c35e91b551ca3190db25ffa4a36f821bc5a6b900927470fb9
- bde1040f09977c860333464af390159fffeb3a2156f0cc0607369c3115c2f2da
- c527ebf0bb60a09e78bc1b4605573d93fccc7df0d3776120dffff79e4ffccf45
- c9417d4683324c34c7b976395c01f79150a626966e27144244214423aa64ccde
- cdc7d79ae4215dccf60882afb6c3abee6b95d9db7c1587746fc8d533d1631e9d
- ceed9b497256fd017f5073edd0bdcb9b1923b633ae5f9fdd95b46c634ebd747e
- cf3befb087ca768d1dcd4eee9dc75c9adb1ca26bce74865c9005da1c2c794274
- d715b248f71cd6ba4fcc78b89e9184ff5f0a04b9d02790bcbc30e13c040d3973
- dc870a75269409d7ccee7984b7c2b6b03f29aabea10a314bf1a068aba23452e4
- e040fac4e5b29fbe7606c2d39372935a8aee80a3167c7521efabc7c3e002a242
- e791ff4d28779b72bf7720b13bdb91a9be678c4b9f5a34e04d63d7a4b6f3777a
- f016df16d0f34aaae36bf10e0ca6bccdce2a4d552fcc6444e6f48318ef0b2c4a
- f8850a32d2b21be78972966fa0cc0d809b997fa80eb27a2e0be95e83ffd21463
- fa361c712381c82552952e348c36dca949329db6ea6088c7228c3884ebb0bfe7