Интеграция Validin и PacketWatch позволила раскрыть новую инфраструктуру кампании LandUpdate808

information security

PacketWatch и Validin объединили свои возможности для усиления рабочих процессов расследования инцидентов информационной безопасности. Интеграция включает канал данных Validin Threat Feed, который PacketWatch WireSight проверяет в каждом сетевом сеансе на признаки вредоносной активности. Кроме того, данные Validin используются в инструменте WireSight Lens для оперативного обогащения сведений о любом публичном IP-адресе или домене. Такая связка позволяет специалистам по реагированию на инциденты и охотникам за угрозами не только выявлять подозрительный трафик, но и исследовать инфраструктуру злоумышленников, а затем применять найденные индикаторы компрометации для дополнительного поиска угроз.

Описание

В рамках демонстрации возможностей интеграции аналитики PacketWatсh провели расследование на основе реальных данных, полученных в одном из клиентских тенантов. Исходной точкой стал запрос к сеансам WireSight, который отфильтровал исходящие подключения, помеченные как вредоносные, за исключением категории "IP Tracking Domains" (домены отслеживания IP), которые часто дают ложные срабатывания. Результат показал два сеанса: внутренний IP-адрес обращался к внешнему адресу 172.67.156[.]216 через порт 443, причём домен соединения - cpajoliette[.]com. Передача составила 29 пакетов объёмом около 9 КБ.

Инструмент WireSight Lens предоставил первичную информацию. По данным WHOIS, IP-адрес принадлежал Cloudflare. Пассивный DNS в данном случае был мало полезен, так как за одним адресом Cloudflare может размещаться тысячи доменов. Однако оценка репутации домена в Lens показала больше деталей: источником пометки "вредоносный" выступила система Maltrail, указана привязка к кампании LandUpdate808, а также ссылка на ресурс SANS ISC. [В ходе исследования] аналитики подтвердили, что угроза реальна, и перешли на платформу Validin для углублённого анализа.

Страница Validin показала, что домен cpajoliette[.]com связан с кампанией LandUpdate808 - одной из схем распространения поддельных обновлений программного обеспечения. Дополнительно ресурс содержал ссылку на отчёт SANS ISC, из которого следовало, что ранее на этом домене размещался вредоносный JavaScript‑файл d.js, а также использовалась техника ClickFix - поддельные уведомления, побуждающие пользователя выполнить команду, которая запускает загрузку вредоносного кода. Регистрация домена датирована 1 декабря 2010 года, что указывает на вероятную компрометацию легитимного сайта через уязвимость. Злоумышленники также применяли злоупотребление SEO для продвижения своей инфраструктуры: на взломанных сайтах WordPress внедрялись скрытые ссылки на cpajoliette[.]com.

При обращении к файлу d.js браузер перенаправлял на новый домен bronzewhisper[.]top и скрипт tenant-asset.js. Расшифровка и анализ этого кода выходят за рамки данного материала, но очевидно, что он функционирует как загрузчик ClickFix. Validin позволил изучить новый домен. В разделе "Разрешения" (Resolutions) была обнаружена запись A, указывающая на ранее неизвестный IP-адрес 178.156.219[.]224. Поскольку этот адрес не находится за Cloudflare, он стал полезным индикатором. Запись была очень свежей, что говорило о появлении новой инфраструктуры кампании.

Каждая точка данных в Validin может быть использована для дальнейшего поиска. Аналитики применили значение HOST-META (описание метатега) с bronzewhisper[.]top - строка про лицензированного подрядчика строительных работ. Клик по этому значению дал список других доменов, использующих точное такое же описание. Результаты включали несколько подозрительных доменов в зоне .top, недавно зарегистрированных, в основном размещённых на ASN Hetzner (AS213230) и геолоцированных в Германии. Так были получены первые дополнительные индикаторы: 178.156.219[.]224, 87.99.148[.]129, 87.99.159[.]241, 87.99.143[.]230, 5.161.124[.]201, 5.78.196[.]236, а также домены bronzewhisper[.]top, cobaltmeadow[.]top, jadepassagehub[.]top, openmeadowlab[.]top.

Среди результатов нашёлся ещё один новый домен, помеченный как вредоносный с меткой ZPHP. Validin показал, что ZPHP - это псевдоним для SmartApeSG, связанного с той же серией фальшивых обновлений. При дальнейшем изучении выяснилось, что у домена sharpfield[.]top в списке репутационных факторов указан SHA1-хеш HTML-тела. Validin позволяет искать по этому хешу, что выявило ещё четыре индикатора: silvercourier[.]top, silvertrailhub[.]top, 5.161.248[.]121, 104.36.229[.]207.

Повторное применение техники метаописания к новому IP-адресу 5.161.248[.]121 дало ещё один IP - 178.156.128[.]5 и показало, что другие IP и домены с этой же мета-строкой также относятся к кампании ZPHP. Наконец, возвращаясь к IP 178.156.219[.]224, анализ его хостовых подключений выявил ещё две мета-строки, которые в свою очередь привели к доменам ambergallery[.]top и copperhorizon[.]top. Последовательное применение этой методики позволило составить внушительный список новых индикаторов, все зарегистрированные в течение двух недель до расследования: crimsonterrace[.]top, coralmanor[.]top, ivorycourtyard[.]top, ivorycompass[.]top, silverfolio[.]top, coralregistry[.]top, cedarlanternhub[.]top, granitequill[.]top, stoneharvest[.]top, marblebeacon[.]top, hazelcanvas[.]top, ambercompanion[.]top. Отдельный поиск по хешу фавикона e3a46f20be728d46dac88ec757345713 добавил домен saffronjunction[.]top.

Для проверки аналитики запросили путь к JavaScript, аналогичный ранее наблюдавшемуся, и получили такой же обфусцированный код и тот же фавикон, подтвердив связь. Затем, используя все собранные индикаторы, был выполнен поиск по полным данным захвата пакетов (full packet capture) клиента за последний месяц. Поиск дал совпадение - клиентское устройство обращалось к одному из новых доменов. Этот факт позволяет провести дальнейшее расследование для определения, завершилась ли атака успешно.

Данный пример наглядно показывает, как выход за пределы статического списка угроз с помощью платформы Validin позволяет обнаружить значительно больше элементов инфраструктуры злоумышленников. Найденные индикаторы были добавлены в пользовательские сигнатуры WireSight в системе Irix, обеспечивая автоматическое отслеживание будущих попыток соединений с этими ресурсами.

Индикаторы компрометации

IPv4

  • 104.36.229.207
  • 178.156.128.5
  • 178.156.219.224
  • 5.161.124.201
  • 5.161.248.121
  • 5.78.196.236
  • 87.99.143.230
  • 87.99.148.129
  • 87.99.159.241

Domain

  • alabastervoyage.top
  • ambercompanion.top
  • ambergallery.top
  • bronzewhisper.top
  • cedarlanternhub.top
  • cobaltmeadow.top
  • copperhorizon.top
  • coralmanor.top
  • coralregistry.top
  • crimsonterrace.top
  • granitequill.top
  • hazelcanvas.top
  • ivorycompass.top
  • ivorycourtyard.top
  • jadepassagehub.top
  • marblebeacon.top
  • openmeadowlab.top
  • saffronjunction.top
  • silvercourier.top
  • silverfolio.top
  • silvertrailhub.top
  • stoneharvest.top
Комментарии: 0