Иранская группировка PHOSPHORUS не меняет сервер управления и маскирует трафик под обращения к антивирусу

APT

Иранская группировка PHOSPHORUS продолжает атаковать энергетические, государственные и технологические организации в Европе, США, на Ближнем Востоке и в Азии. Жертв выбирают по простому признаку - доступность. Злоумышленники ищут системы, которые давно не получали обновлений, и заходят через известные уязвимости. Чаще всего в ход идут ошибки в почтовом сервере Microsoft Exchange и в распространённой библиотеке для ведения журналов. Успешное проникновение открывает доступ к внутренней сети и позволяет закрепиться надолго. Активность вокруг одного из управляющих серверов группировки фиксируют с 2022 года, причём как минимум до конца ноября.

Описание

Управляющий сервер - это узел, через который оператор отдаёт команды заражённым машинам и забирает похищенные данные. Первые отчёты об этой инфраструктуре появились в 2022 году. Их выпустили DFIR Report, Deep Instinct и Secureworks. Все три команды описали один и тот же сервер, размещённый на площадке американского хостинг-провайдера ColoCrossing. К нему вели доменные имена, построенные по шаблону. Сначала шло сочетание протокола и номера порта, затем - название, похожее на домен антивирусной компании или на служебный адрес обновлений Microsoft. Часть имён связывали также с атаками программ-вымогателей. Регистрировали домены через сервис Porkbun. Летом 2022 года три имени сменили регистратора на NameSilo. Переоформление прошло с 30 июня по 6 июля.

{По данным Team Cymru}, эксплуатация того же сервера продолжается. Совместное предупреждение Агентства по кибербезопасности и защите инфраструктуры США (CISA) вышло в сентябре 2022 года. Однако активность не прекратилась. Наблюдения за сетевой телеметрией показали обмен трафиком между заражённой машиной в Южной Азии и управляющим сервером. Связь шла по защищённому веб-протоколу и через службу доменных имён. Причину компромисса компания видит в устаревшей версии Microsoft Exchange на стороне жертвы. Исправления для неё давно не выходили. Сценарий типичен для группировки: конкретную цель здесь не выбирают, а перебирают доступные и незакрытые системы.

Обращения шли на числовой адрес, жёстко прописанный внутри вредоносной программы, а не на доменное имя. Эта особенность инструментов PHOSPHORUS известна давно. Смысл прост. Домен можно заблокировать или отобрать у владельца, а числовой адрес работает, пока жив сам сервер. Поэтому заражённые машины продолжают выходить на связь даже после того, как защитники закрыли доступ к управляющим доменам. Переоформление части имён летом 2022 года связано с той же тактикой. Замену потерянным адресам готовят заранее. Архив данных о связях доменов и числовых адресов подтверждает: вся эта семья имён обслуживалась одним сервером.

Второе направление - маскировка. Заражённая машина обращалась не только к серверу злоумышленников, но и к узлам, принадлежащим Kaspersky. Имена этих узлов построены по тому же шаблону, что и домены атакующих. Сторонний наблюдатель, разбирая журналы, видит смесь обращений к известному антивирусному вендору и к подозрительным адресам. Часть потока легко отнести к легитимному трафику. Deep Instinct описывала этот приём раньше. Вредоносная программа создаёт массу соединений с сайтами известных компаний и запутывает защиту. Третье направление - разведка. Жертва связывалась с сервисом, который показывает машине её внешний адрес в интернете. Похожее поведение фиксировали и прежде. Оно помогает понять, как устроена сеть жертвы.

Помимо южноазиатской жертвы, обращения к управляющему серверу и к узлам Kaspersky заметили у потенциальных целей в Африке и на Ближнем Востоке. За первым адресом наблюдали как минимум до 29 ноября 2022 года. Инфраструктура не заброшена. Предупреждения регуляторов и публикации вендоров пока не вывели её из строя, хотя о сервере известно открыто уже несколько месяцев. Одна и та же площадка обслуживает и шпионаж, и попутные атаки программ-вымогателей.

Компаниям из энергетики, госсектора и технологической отрасли нужно исходить из того, что старые уязвимости остаются рабочим инструментом. Обновление Exchange и других пограничных сервисов снижает риск. Так же действует отказ от версий, которые больше не поддерживаются. Двухфакторная аутентификация для административных входов закрывает ещё одну возможность. Полезно ограничить исходящие соединения с внутренних узлов. Отдельного внимания требуют машины, которые необычно часто обращаются к серверам обновлений и к узлам антивирусных компаний. Обращение к внешнему узлу по прописанному числовому адресу в обход доменной системы имён - повод для проверки. Нужно понять, что именно работает на этом узле.

Индикаторы компрометации

Комментарии: 0