В арсенале группировки Iridescent Hyena - два инструмента с разными задачами: червь CMoon и стилер WhiteSnake. Первый распространяет заражение, второй собирает данные на уже взломанных машинах. Вместе они дают и охват, и глубину проникновения. Червь заражает новые узлы самостоятельно, без письма с вложением и без перехода по ссылке. Стилер превращает каждую заражённую систему в источник учётных данных, файлов и токенов доступа. Для корпоративной сети такая связка оборачивается затяжным инцидентом. Пока дежурный аналитик разбирается с одним хостом, то есть заражённым компьютером, вредоносная программа уходит на соседние сегменты. Хуже всего приходится организациям с большим числом общих сетевых папок и свободным оборотом съёмных носителей. Под удар попадают рабочие станции, серверы и домашние компьютеры сотрудников, которые те используют для удалённой работы. Отдельная проблема - мобильные сотрудники: заражённый ноутбук или флешка возвращается в офис вместе с человеком и приносит червя в корпоративный сегмент. Оба этапа связаны: сначала распространение, потом хищение. Пока оба инструмента работают в одной сети, защитникам приходится держать две разные линии детектирования.
Описание
Червь - класс вредоносного ПО, который копирует себя на новые системы без команды оператора. CMoon не требует привычных действий от пользователя: фишинговая ссылка и запуск вложения вручную тут не нужны. Механику такого распространения в MITRE ATT&CK описывает техника T1091 - повторное распространение через съёмные носители. Флешка, подключённая к заражённому компьютеру, становится переносчиком. Общие сетевые каталоги играют ту же роль, только быстрее. После заражения черви такого класса прописывают себя в автозапуск и службы, чтобы пережить перезагрузку, - это закрепление в системе (persistence). Затем начинается боковое перемещение (lateral movement), то есть поиск доступных сетевых ресурсов и попытки добраться до них. Оператор не сидит за клавиатурой, программа действует по шаблону. Поэтому число заражённых узлов растёт быстро, а обращения к общим папкам выглядят как обычная рабочая активность. Отличать их стоит по объёму и частоте: учётная запись рядового сотрудника редко перебирает десятки каталогов за минуту. Скорость распространения напрямую зависит от прав скомпрометированной учётной записи. Чем шире доступ, тем быстрее сеть уходит в заражение. Права локального администратора у рядового пользователя ускоряют этот процесс в разы. Съёмные носители почти не оставляют следов в сетевом трафике: обмен файлами между компьютером и флешкой сетевым средствам контроля не виден. Журналы конечных точек потому и становятся основным источником сведений о таком заражении.
WhiteSnake относится к другому классу - это стилер, программа для хищения информации. Такие инструменты ищут в браузерах сохранённые пароли, куки (небольшие файлы, которыми сайты помечают сессию пользователя) и токены доступа, выгребают документы с рабочего стола, забирают данные криптовалютных кошельков и настройки почтовых клиентов. Отдельная ценность - активные сессии. Украденный токен позволяет войти в корпоративный сервис без пароля и без второго фактора. Собранное уходит на командно-контрольный сервер (C2), узел, через который операторы управляют заражёнными машинами и получают добычу. Данные быстро теряют новизну: их продают, передают сообщникам, пускают в дело через месяцы. Для SOC это значит, что разбор заражённых хостов не закрывает историю. Скомпрометированными придётся считать все учётные данные, которые хранились в браузерах, и все сессии, открытые с заражённых машин. Поэтому в план реагирования входят смена паролей и принудительный отзыв токенов, а не только удаление вредоносных файлов. Часть добычи - не пароли, а доступы к внешним сервисам: почте, файловым хранилищам, системам управления проектами. Такие учётные записи живут годами и часто общие на отдел, поэтому одна заражённая машина открывает доступ к чужим данным. Проверка по базам утечек показывает, попали ли учётные записи сотрудников в чужие руки.
Защита начинается с мер, которые часто откладывают. Автозапуск программ со съёмных носителей отключают групповыми политиками. Доступ к общим папкам выдают по необходимости, а не всем подряд. Сеть делят на сегменты, чтобы червю не достался весь периметр. На конечных точках (рабочих станциях и серверах) держат средства обнаружения и реагирования, а также мониторинг массовых обращений к сетевым каталогам. Охота на угрозы идёт по признакам самокопирования: одинаковые файлы в разных каталогах, свежие записи автозапуска, скрипты в папках общих документов. Управление исправлениями снижает ценность старых уязвимостей, но сегментацию не заменяет. Порядок действий при обнаружении простой: хост отключают от сети, потом разбираются. Разбор начинают с журналов конечных точек: записи автозапуска, созданные файлы, обращения к сетевым каталогам. Полезно сверить список заражённых хостов с журналами доступа к общим папкам, иначе часть машин останется незамеченной. Резервные копии проверяют на восстановление заранее, иначе они окажутся бесполезны в нужный момент. Учётные записи служебных сервисов меняют вместе с пользовательскими, если они хранились на заражённых машинах. Сотрудникам стоит объяснить, почему чужую флешку нельзя подключать к рабочему компьютеру. Связка червя и стилера опасна порядком работы: массовое заражение, затем хищение. Остановить её на втором этапе дороже, чем на первом.