Вымогательская группировка Weaxor, ранее работавшая под брендом Mallox, развернула новую кампанию против корпоративных серверов баз данных Microsoft SQL Server. Атака отличается необычно сложной структурой: злоумышленники используют уязвимости в конфигурации базы данных, затем запускают вредоносный код через легитимные компоненты Windows и стараются не оставлять следов на диске. Основная цель - захват контроля над ценной корпоративной информацией и требование выкупа.
Описание
Группировка появилась в середине 2021 года под именем TargetCompany, а позже стала известна как Mallox. К концу 2024 года она переименовала свой вымогатель в Weaxor, чтобы обойти антивирусные сигнатуры и запутать защитников. Ключевая цель осталась прежней - серверы баз данных, которые часто настроены с слабыми паролями администратора или выходят в интернет без обновлений. Для вымогателей такая база данных - это прямой доступ к бухгалтерским документам, учётным записям сотрудников и другим критичным сведениям, что даёт мощный рычаг давления на компанию.
При этом ранее кампании Weaxor выглядели проще: атакующие подбирали пароль к учётной записи администратора SQL Server или использовали давно известные уязвимости, после чего загружали вредоносные файлы прямо на диск. Нынешняя атака, зафиксированная в ходе анализа, показывает значительный скачок в уровне мастерства. Вместо громких операций с файлами злоумышленники выстроили многоступенчатую схему, работающую преимущественно в памяти сервера. По данным K7 Security, при этом широко применяются штатные административные инструменты Windows, что делает вредоносную активность менее заметной для средств защиты.
Первый этап вторжения начинается с компрометации Microsoft SQL Server. Атакующие изменяют настройки базы данных так, чтобы через неё можно было выполнять команды операционной системы. В ходе расследования подтвердилось, что они активировали специальные функции, позволяющие серверу запускать командный интерпретатор Windows. Для этого не требуется взламывать систему отдельно - достаточно прав, которые уже есть у службы SQL Server. В нормальной ситуации база данных никогда не порождает командную строку, поэтому такая цепочка процессов сразу привлекает внимание, но в данном случае злоумышленники успешно её использовали.
Следом запускается загрузчик на языке PowerShell - встроенного средства автоматизации Windows. Вредоносная команда была сильно запутана, чтобы обойти проверки на лету. Внутри неё скрывался специальный механизм расшифровки, который восстанавливал исходный текст только в памяти сервера. Анализ показал, что таким способом атакующие обходили антивирусный сканер и переходили к следующему шагу.
Затем загрузчик отключал систему защиты PowerShell и скачивал второй компонент с управляющего сервера. Этот файл сохранялся во временную папку и запускался, однако его основная задача - не работать с диском, а внедрить в память Beacon Cobalt Strike. Так называют инструмент, изначально созданный для легитимного тестирования на проникновение, но активно применяемый злоумышленниками для удалённого управления взломанными системами. Beacon позволил атакующим гибко управлять процессом и передавать следующие команды, оставаясь незаметным.
Для связи с управляющим сервером использовалась библиотека WinINet, предназначенная для работы с интернет-протоколами. Выбор не случаен: WinINet автоматически формирует обычные HTTP-запросы, похожие на трафик браузера, и, кроме того, наследует прокси-настройки предприятия. Благодаря этому вредоносный трафик проходил через сетевые фильтры, которые блокируют прямые соединения. При этом использовался поддельный идентификатор браузера, имитирующий устаревшие версии Chrome на старых версиях Windows. Такой приём рассчитан на то, чтобы сетевые аналитики восприняли трафик как безобидный фоновый шум.
После установки соединения Beacon загружал основную полезную нагрузку прямо в память. Для этого выделялась область памяти, которую можно и заполнять данными, и исполнять. Вредоносный код передавался в память блоками, а затем происходил переход к её началу, и код начинал работать. Такой метод позволяет не оставлять на жёстком диске исполняемый файл, что сильно затрудняет обнаружение и расследование.
На завершающем этапе вредоносный код внедрялся в процесс SQLPS.exe - легитимного, подписанного компонента Microsoft SQL Server. Это ещё один приём маскировки: подозрительные действия выглядят как обычная работа администратора с базой данных. Затем из памяти запускался основной файл вымогателя, размещённый в системной папке под случайно сгенерированным именем.
Шифрование файлов выполнялось с помощью алгоритма ChaCha20 - современного потокового шифра, который обеспечивает высокую скорость преобразования данных. При этом вымогатель не обращался к стандартным средствам шифрования Windows, что снижает вероятность срабатывания поведенческих детекторов. Каждый файл читался блоками, каждый блок преобразовывался в памяти, после чего зашифрованные данные записывались обратно на диск. Имя файла получало расширение .weax, указывающее на вымогателя. Такой пошаговый процесс повторялся для всех доступных документов на заражённом сервере.
Помимо шифрования, программа очищала журналы событий Windows, удаляя записи о своей активности. Это лишило следователей части улик и затруднило определение первоначального способа взлома. Однако даже при зачищенных логах специалистам удалось восстановить цепочку атаки по данным мониторинга процессов, телеметрии PowerShell и результатам обратной разработки вредоносного кода.
Инцидент показывает, как современные программы-вымогатели постепенно уходят от простого запуска файлов с диска и всё чаще полагаются на доверенные компоненты операционной системы и выполнение кода в памяти. Это позволяет атаке оставаться незаметной вплоть до фактического шифрования данных. Для защиты от подобных угроз организациям стоит регулярно обновлять SQL Server, использовать сложные пароли и включать подробное журналирование действий, особенно для PowerShell и процессов базы данных. Также полезно внедрять средства поведенческого анализа, способные обнаружить аномальные цепочки запуска процессов и подозрительную активность в памяти. Вымогатель Weaxor продолжает эволюционировать, поэтому упреждающие меры становятся критически важными для сохранения корпоративных данных.
Индикаторы компрометации
IPv4
- 154.201.236.197
- 182.167.106.182
- 193.124.114.18
MD5
- b76dd9d7a576d3653b52d9c4df177a78