Forbidden Hyena: Sliver, два шифровальщика и три бэкдора в одном арсенале

Информационная безопаность

Группировка Forbidden Hyena работает сразу с пятью инструментами: программа удалённого доступа Sliver, программы-вымогатели ClearWater и Blackout Locker, бэкдоры BlackReaperRAT, Warp RAT и BlackSalt. Набор покрывает весь путь вторжения - от закрепления на машине до шифрования данных и требования выкупа. Для дежурной смены SOC это означает простую вещь. Удаление одного семейства не гарантирует, что доступ потерян. Атакующие способны вернуться другим инструментом и с другой инфраструктуры. Пять разных средств закрывают разные задачи, и учитывать это приходится при каждом разборе инцидента.

Описание

Sliver - программа удалённого доступа. Она даёт оператору оболочку на чужой машине, переброску файлов и запуск команд. Внутри есть командно-контрольный сервер (C2-сервер, узел управления подчинёнными узлами). Через него оператор раздаёт задачи и собирает результаты. Инструмент умеет ходить через разные протоколы связи, поэтому блокировка одного канала вопрос не закрывает. В MITRE ATT&CK такой приём проходит как T1219 - использование легитимного средства удалённого администрирования. Сетевой след Sliver похож на трафик штатных средств поддержки. Сигнатуры на порт или строку почти не работают. Выявлять приходится по поведению: оболочка запущена с пользовательской машины, сессия живёт часами и тянется к одному внешнему адресу, родительский процесс нетипичен для этого хоста. Закрепление идёт через службы и задачи планировщика, в ATT&CK это T1543 и T1053. Дальше - боковое перемещение (lateral movement, переход с захваченной машины на соседние). Опору дают учётные данные, собранные на промежуточном узле.

Два шифровальщика в одном арсенале усложняют реагирование. ClearWater и Blackout Locker различаются артефактами: расширения зашифрованных файлов, текст записки с требованием выкупа, перечень остановленных служб. Смена инструмента от эпизода к эпизоду ломает правила, сработавшие в прошлый раз. Общий признак остаётся один - массовое изменение файлов и удаление теневых копий. В ATT&CK это T1486, шифрование данных ради воздействия. Восстановление из резервной копии закрывает лишь часть проблемы. Если вместе с шифрованием ушли данные, возврат систем в строй не отменяет риска публикации выгрузки или её продажи. Держать оба семейства в правилах обнаружения стоит одновременно, а не по очереди.

Три бэкдора - BlackReaperRAT, Warp RAT и BlackSalt - отвечают за скрытый повторный вход. Закрепление в системе (persistence) значит, что доступ сохраняется после перезагрузки и смены паролей. Удаление одного процесса ничего не решает. Машина, восстановленная из образа с сохранённой точкой автозапуска, снова окажется под чужим контролем. Проверять нужно автозапуск, службы, задачи планировщика, параметры реестра, подписанные драйверы и учётные записи, появившиеся вне регламента. Отдельного внимания требуют узлы, где ранее находили Sliver. Один и тот же доступ переиспользуют под разные задачи: разведку, сбор данных, развёртывание шифровальщика. Роль бэкдора здесь простая - сохранить вход, пока основная работа идёт другими средствами.

Меры защиты логично строить вокруг контроля удалённого доступа. Белый список разрешённых средств администрирования и алерт на любой новый агент на конечных точках (сетевые узлы, где работают пользователи) снимают большую часть риска. Резервные копии держат в отдельном контуре, недоступном из домена, и регулярно проверяют восстановление, а не только наличие копий. Сегментация сети ограничивает боковое перемещение: из пользовательского сегмента не должно быть прямого доступа к серверам резервного копирования и контроллерам домена. Мониторинг сессий администрирования даёт ранний сигнал - всплеск подключений к одному внешнему адресу, работу оболочки вне окна обслуживания, запуск задач планировщика от имени сервисных учёток. Управление исправлениями (patch management) закрывает часть векторов. Против легитимных инструментов оно бессильно, поскольку уязвимости там нет.

Охота на угрозы (threat hunting) по поведенческим признакам работает лучше списков хешей. Хеши меняются, привычки операторов - нет. Полезно разложить наблюдаемую активность по этапам: чем раньше сработает детект на закрепление, тем меньше работы останется шифровальщику. Наличие Sliver и одного из бэкдоров в логах - повод ждать второй инструмент из набора. Forbidden Hyena держит наготове два шифровальщика, и это влияет на оценку риска. Если защитники готовы только к ClearWater, встреча с Blackout Locker застанет их врасплох. Правила стоит писать под оба семейства сразу, а проверку гипотез - под весь арсенал.

Индикаторы компрометации

Комментарии: 0