Новый загрузчик SharkLoader применяется группировкой StrikeShark для атак на правительственные организации по всему миру

information security

Исследователи выявили ранее не документированный загрузчик вредоносного ПО под названием SharkLoader. Этот инструмент используется кластером вторжений, отслеживаемым как StrikeShark, для доставки Cobalt Strike Beacon - известной платформы постэксплуатационного взаимодействия с атакованными системами. Атаки направлены на организации в нескольких странах и отраслях, включая государственные учреждения, дипломатические ведомства, компании-разработчики программного обеспечения и другие структуры в Азии, Европе, на Ближнем Востоке и в Латинской Америке.

Описание

Первоначальный доступ злоумышленники получали за счёт эксплуатации уязвимостей в интернет-ориентированных приложениях. В список атакуемых продуктов вошли Microsoft Exchange, SharePoint, Openfire, GeoServer, Fortinet, Cisco IOS XE, Apache Shiro, F5 BIG-IP, Hikvision и Zimbra. Вместе с тем группировка использовала кастомные дропперы, замаскированные под установщики легитимного ПО, в частности Cisco AnyConnect и Google Update. Такой гибридный подход позволяет сочетать массовый поиск незащищённых систем с адресной доставкой вредоносных файлов.

SharkLoader представляет собой многоступенчатый загрузчик, который развёртывает нагрузку Cobalt Strike Beacon целиком в оперативной памяти. Для обхода сигнатурных средств защиты применяются слоёное шифрование, рефлексивная загрузка, перехват API-функций и методы сокрытия от анализа памяти. После компрометации системы код исполняется под видом доверенных компонентов Windows. Для этого злоумышленники используют DLL-подгрузку через легитимные приложения, чаще всего запуская SystemSettings.exe с подменённой библиотекой SystemSettings.dll. Другие варианты атаки задействуют альтернативные исполняемые файлы с цифровой подписью Microsoft.

Техника, названная "идеальный перехват DLL" (Perfect DLL Hijacking), манипулирует внутренними структурами загрузчика Windows, чтобы создавать вредоносные потоки в обход блокировки загрузчика во время инициализации библиотек. Для дополнительного сокрытия активности SharkLoader перенаправляет вызовы многих Windows API на прямые системные вызовы, генерируемые на лету, вмешивается в механизм трассировки событий ETW (Event Tracing for Windows), подменяет идентификатор родительского процесса (PPID spoofing) и динамически изменяет атрибуты защиты памяти вокруг внедрённого Cobalt Strike Beacon в периоды ожидания.

Способы закрепления в системе варьируются в зависимости от сценария вторжения. Отчёт фиксирует использование запланированных задач с интервалом исполнения каждые пять минут, ключей автозапуска в реестре Windows, а также задач, создаваемых вручную и работающих с привилегиями SYSTEM. После успешного внедрения операторы проводят разведку в скомпрометированной сети, перечисление объектов Active Directory, кражу учётных данных, дамп процесса LSASS и извлечение базы данных NTDS. Для латерального перемещения по среде используются Cobalt Strike и несколько открытых инструментов постэксплуатационной разработки.

Жертвами атаки становятся в первую очередь правительственные организации, дипломатические учреждения и компании-разработчики ПО. Такая концентрация указывает на возможные цели, связанные со сбором разведывательной информации. Вместе с тем исследователи отмечают низкую уверенность в этой оценке из-за ограниченности наблюдаемой после компрометации активности. В большинстве случаев действия ограничивались разведкой, получением учётных данных и латеральным перемещением, а подтверждённые случаи эксфильтрации данных пока не обнаружены. Широкое географическое распределение и оппортунистическая эксплуатация уязвимых интернет-сервисов говорят о том, что кампания не нацелена на конкретную отрасль или регион.

Группировка StrikeShark демонстрирует зрелые навыки постэксплуатационного взаимодействия, опираясь на общедоступное наступательное ПО. Собственная разработка в виде SharkLoader сконцентрирована исключительно на скрытной доставке второй стадии. Кобальтовый маяк остаётся востребованным каркасом для дальнейших действий, что подтверждает его продолжительную операционную ценность.

При attribution исследователи проявляют консервативность. Несмотря на то что некоторые инструменты постэксплуатации были созданы, вероятно, китайскоязычными разработчиками, не обнаружено однозначного повторного использования кода или пересечения инфраструктуры с известными угрозами. Поэтому связь StrikeShark с каким-либо ранее отслеживаемым актором оценивается как низкая.

Для защитников кампания StrikeShark подчёркивает критическую важность своевременного обновления интернет-ориентированных приложений и сетевых устройств. Мониторинг подозрительной активности DLL-подгрузки и поведенческих индикаторов исполнения кода в памяти даёт больше возможностей для обнаружения подобных угроз, чем статические сигнатуры.

Индикаторы компрометации

SHA256

  • 6a5f9bd0e4a0c385b98cc7b528be53a95ff9c4ccffa8c1f65448ab792a46186c

Комментарии: 0