В начале января 2024 года неизвестная группировка использовала новый открытый фреймворк Havoc для атаки на правительственную организацию. Это один из первых задокументированных случаев применения инструмента в реальной кампании, а не в лабораторных условиях. Примечательно, что злоумышленники выбирают бесплатный инструмент вместо коммерческих решений, таких как Cobalt Strike и Brute Ratel.
Описание
Havoc представляет собой каркас для управления заражёнными компьютерами, известный в профессиональной среде как C2-фреймворк (командно-контрольный сервер). Разработчик под псевдонимом C5pider создал его на языке C и опубликовал в открытом доступе в 2022 году. Инструмент состоит из трёх ключевых частей. Агент Demon устанавливается на машину жертвы и поддерживает связь с сервером. Сервер Teamserver координирует работу всех агентов. Клиентская часть позволяет оператору отдавать команды через удобный веб-интерфейс.
Исследователи обнаружили ещё один способ распространения Havoc. Вредоносный пакет Aabquerys маскировался под легитимный модуль в реестре npm - крупнейшем хранилище программных компонентов для разработчиков. Внутри пакета находился файл Demon.bin, представляющий собой полнофункционального удалённого трояна. Такая схема демонстрирует гибкость фреймворка: его можно адаптировать под разные форматы доставки, включая исполняемые файлы Windows, библиотеки и шелл-код (вредоносный код, исполняемый в памяти).
Особый интерес вызывает способность Havoc обходить защиту Microsoft Defender на актуальных версиях Windows 11. Фреймворк применяет технику обфускации сна - маскирует активность вредоносного процесса в моменты простоя. Кроме того, инструмент подделывает адреса возврата из функций, чтобы запутать системы мониторинга. Ещё один приём - использование косвенных системных вызовов для взаимодействия с операционной системой в обход стандартных точек контроля. Эти методы относятся к категории продвинутых техник уклонения, которые ранее встречались только в дорогих коммерческих продуктах.
Для проникновения в систему злоумышленники применяют многоступенчатую схему. Сначала жертва попадает на скомпрометированный или поддельный сайт. Затем происходит скрытая загрузка начального вредоносного кода, который ещё называют загрузчиком. Этот загрузчик отключает систему трассировки событий Windows - механизм, который обычно помогает антивирусам обнаруживать подозрительную активность. После этого в память загружается основной агент Demon без стандартных заголовков DOS и NT. Такая уловка позволяет обойти сигнатурный анализ, поскольку файл не соответствует привычной структуре исполняемых программ.
Возможности Havoc не ограничиваются базовым сбором данных. Агент умеет выполнять команды, управлять процессами, загружать дополнительные модули, манипулировать токенами безопасности Windows и запускать шелл-код. Токены в контексте Windows выполняют функцию электронных пропусков, определяющих уровень доступа пользователя. Всеми операциями оператор управляет через панель в браузере, которая показывает состояние заражённых устройств и результаты выполнения задач в реальном времени.
Распространение открытых C2-фреймворков меняет рынок киберпреступности. Раньше использование качественных инструментов управления требовало значительных средств. Лицензии на Cobalt Strike стоят тысячами долларов в год, а Brute Ratel также продаётся по подписке. Havoc доступен бесплатно, что снижает порог входа для малообеспеченных группировок. При этом функциональность не уступает коммерческим аналогам, а открытый исходный код позволяет каждому адаптировать инструмент под свои задачи.
Для организаций эта тенденция означает рост числа атак с использованием продвинутых техник. Раньше такие методы были уделом хорошо финансируемых APT-группировок (продвинутых постоянных угроз, действующих в интересах государств). Теперь же они становятся доступны широкому кругу злоумышленников, включая киберпреступников среднего уровня. Государственные учреждения, финансовые организации и промышленные предприятия попадают в группу повышенного риска.
Защита от подобных угроз требует системного подхода. Регулярное обновление операционной системы и антивирусных баз остаётся обязательным условием, но уже недостаточным. Компаниям следует внедрять решения для мониторинга поведения программ, которые выявляют аномалии независимо от известных сигнатур. Также важно контролировать цепочки поставок программного обеспечения: проверять сторонние компоненты перед установкой и использовать только проверенные реестры пакетов. Двухфакторная аутентификация для административных учётных записей снижает риск бокового перемещения внутри сети.
Инцидент с использованием Havoc подтверждает общую тенденцию перехода злоумышленников на открытые и бесплатные инструменты. Киберпреступная экосистема становится более демократичной, что требует от защитников пересмотра моделей угроз. Открытый код таких фреймворков позволяет изучать их заранее, разрабатывать детектирующие правила и готовить персонал к отражению атак, которые ещё вчера считались прерогативой элитных группировок. Ключевой вывод для руководителей: безопасность сегодня зависит не от наличия дорогих средств защиты, а от постоянного мониторинга, обучения сотрудников и готовности быстро реагировать на инциденты.
Индикаторы компрометации
IPv4
- 101.245.74.162
- 101.33.76.127
- 104.248.185.92
- 104.251.181.73
- 107.172.22.3
- 107.173.52.214
- 123.215.57.178
- 13.51.79.99
- 139.180.190.68
- 143.198.120.167
- 144.172.93.33
- 146.190.80.105
- 150.40.117.39
- 151.236.21.109
- 161.35.176.231
- 161.35.239.147
- 162.248.102.130
- 164.92.79.49
- 167.172.142.69
- 168.144.89.89
- 172.86.119.141
- 173.249.41.141
- 177.104.165.104
- 185.115.161.32
- 192.210.226.224
- 192.236.148.154
- 195.58.146.40
- 2.56.212.64
- 20.224.219.169
- 20.39.60.137
- 20.69.167.4
- 200.234.219.26
- 212.46.38.117
- 37.235.54.142
- 41.216.189.153
- 45.150.36.229
- 46.225.160.243
- 47.251.241.59
- 47.83.134.97
- 47.96.154.174
- 64.188.26.121
- 66.97.33.99
- 70.34.215.48
- 74.249.72.157
- 77.105.169.126
- 8.133.197.201
- 87.199.196.12
- 87.232.83.18
- 91.92.40.96
- 93.185.165.93