Операторы IcedID полгода управляли вредоносной сетью из Молдовы и Украины

remote access Trojan

Одиннадцать серверов управления вредоносной программы IcedID работали с июля 2022 года под контролем двух постоянных VPN-узлов, то есть точек входа через защищённый туннель. Средний срок жизни одного сервера - около четырёх недель, одновременно действовали один или два. Сеансы связи начинались и прекращались строго по будням. Такая организация указывает на разделение труда внутри группы и на устойчивый характер операции, а не на разовую активность. Всё это касается протокола обратного подключения: он делает заражённый компьютер промежуточным звеном для чужого трафика.

Описание

IcedID, известная также как BokBot, относится к классу программ, которые злоумышленники ставят на компьютер жертвы после первичного заражения. Чаще всего её применяют как загрузчик для последующей доставки программ-вымогателей. Протокол обратного подключения расширяет возможности оператора. Заражённая машина начинает работать посредником, через который пропускают чужой сетевой трафик. В состав модуля входит средство удалённого управления рабочим столом. Доступ к чужому компьютеру в таких схемах часто перепродают другим группам, поэтому оператор заинтересован в постоянном и незаметном канале.

По данным Team Cymru, наблюдение началось с одного сервера, найденного в октябре 2022 года. От него исследователи выстраивали цепочки сетевых связей, искали общие узлы и повторяющиеся схемы поведения. Постепенно выяснилось, что управление идёт с двух адресов, сохранявших активность не менее полугода. Публичных материалов о протоколе обратного подключения мало, поэтому до недавнего времени основной точкой отсчёта оставалась публикация 2020 года. Каждая новая деталь в описании инфраструктуры потому представляет отдельную ценность для отрасли.

Проверочное значение, которым сервер и заражённый компьютер подтверждают друг друга, изменилось. Раньше применялся код, связанный с IcedID на протяжении многих лет. Новый вариант впервые заметили на серверах, работавших осенью 2022 года. Точную дату замены определить не удалось, поскольку данные о двух предшествующих серверах отсутствовали. По оценке исследователей, обновление произошло между 30 августа и 22 сентября 2022 года. Смена такого значения обычно означает смену версии вредоносной программы на стороне оператора.

Первый узел управления отвечает за удалённый рабочий стол. Это VPN-узел: входящие подключения приходят на стандартный порт OpenVPN. За ним видны адреса молдавского провайдера широкополосного доступа - за месяц наблюдений их набралось 31. Во времени связь не пересекалась, что говорит об одном пользователе. Картина напоминает человека, который регулярно перезагружает роутер, чтобы сменить публичный адрес. Провайдер здесь обслуживает частных абонентов, а значит, оператор работает из жилого сектора.

Из этого узла оператор обращался к инфраструктуре TeamViewer, к сети Tor через единственный опорный узел, к мессенджеру Telegram и к сервису, выдающему временные виртуальные номера для приёма сообщений. Отдельного внимания заслуживают обращения к прикладному интерфейсу радиостанции из Челябинска. Исследователи допускают два объяснения: либо чужой элемент встроен в сторонний сайт, либо у оператора есть личная связь с этим регионом. Активность в Tor шла по будням, но 5 и 6 ноября 2022 года захватила выходные. Незадолго до этого, 3 ноября, произошёл всплеск обращений. Тогда же отметили рост активности другой вредоносной программы, Emotet, вместе с новой версией IcedID. Совпадение может указывать на взаимодействие двух групп.

Второй узел связан с прокси-модулем, то есть посредником для переадресации трафика. Входящие подключения к нему идут через порт WireGuard по умолчанию. На другом конце - адреса украинских провайдеров, часть которых принадлежит спутниковой сети Starlink, развёрнутой для поддержания связи после февраля 2022 года. Если вывод верен, речь идёт о первом известном случае использования Starlink в преступных целях. Исходящие связи этого узла включают Tor, мессенджер Tox, сервис обмена файлами Gofile, почту ProtonMail и криптовалютный кошелёк Trezor. Набор типичен для небольшой группы, которая одновременно ведёт переписку, перекидывает файлы и распоряжается цифровыми активами.

Облачные серверы операторы подключали по защищённому протоколу SSH, то есть через шифрованное удалённое соединение с машиной. Все они предъявляли один и тот же ключ сервера, что говорит о единой, заранее подготовленной конфигурации. Обращения к сети Tor здесь шли сразу через множество узлов. Такое поведение ближе к автоматизированному сценарию, чем к работе обычного пользователя. Два узла управления при этом опираются на разные VPN-сервисы, причём оба настроены по умолчанию.

Помимо VPN, операторы почти не скрывали следов. Мессенджеры, почтовые сервисы и файлообменники из массового сегмента остаются привычным набором инструментов для таких групп. Уверенность в безнаказанности объясняется работой из регионов, где правоохранительные органы редко занимаются подобными делами. Настройки по умолчанию при этом одинаково выдают и лень, и попытку раствориться в общем потоке, и простое непонимание возможностей выбранных инструментов. Для владельцев корпоративных сетей вывод прост: заражение IcedID редко остаётся локальным эпизодом, а сам протокол обратного подключения позволяет использовать чужой компьютер как транзитный канал. Снизить риск помогает своевременное обновление систем, ограничение прав пользователей и контроль за исходящими соединениями на периметре сети.

Индикаторы компрометации

Комментарии: 0