Открытый сервер вымогателей The Gentlemen раскрыл полный арсенал для атак на Windows-сети

APT

Открытый сервер, использовавшийся группировкой The Gentlemen для управления атаками, оказался в распоряжении аналитиков. На нем хранилось 82 файла общим объемом около 145 МБ. Эти материалы позволяют восстановить всю цепочку действий злоумышленников, от создания учетных записей до установки скрытых каналов связи. Судя по содержимому, оператор прервал вторжение на середине, но оставил после себя подробный цифровой след.

Описание

В арсенале оказалось 37 исполняемых файлов, 22 скрипта PowerShell (язык автоматизации Windows), пакетные файлы и конфигурации заданий планировщика. Инструментарий охватывал все этапы атаки: создание привилегированных учетных записей, кражу паролей из памяти и системного реестра, отключение антивирусных продуктов и организацию туннелей для скрытого доступа. Кроме того, злоумышленник подготовил средства для повышения привилегий и бокового перемещения по сети. Это явно указывает на подготовку к масштабному развертыванию программ-вымогателей на зараженных системах.

Согласно отчету Huntress, этот же сервер уже фигурировал в майском расследовании, посвященном методам обхода защиты, которые применяет The Gentlemen. Тогда аналитики предупреждали, что группировка использует прокси-серверы для маскировки активности. Новая находка подтверждает эти выводы и добавляет важные детали, позволяя лучше понять тактику злоумышленников.

Центральное место в наборе занимает вредоносная программа EtherRAT. Она предназначалась для установки на компьютеры жертв через удаленные задания планировщика - механизм Windows для запуска программ по расписанию. Ее отличительная особенность - способ получения адреса командного сервера. Вместо жестко прописанного адреса программа обращается к смарт-контракту в блокчейне Ethereum. Оператор может сменить сервер, обновив данные в контракте, и для этого не нужно переустанавливать вредоносное ПО. Однако каждое изменение в блокчейне сохраняется навсегда, поэтому исследователи могут восстановить все адреса, которые использовались конкретным образцом вредоносной программы. В общей сложности за последние месяцы было выявлено пять таких адресов.

EtherRAT не имеет фиксированного набора команд. Любой ответ сервера длиннее десяти символов интерпретируется как код на языке JavaScript и выполняется на зараженном устройстве. Это дает оператору почти неограниченный контроль: можно читать файлы, запускать процессы, скачивать новые модули. Вредоносная программа маскирует свои запросы под обращения к статическим файлам, генерируя случайные пути и расширения. Такой трафик трудно отличить от обычной активности браузера. Каждой зараженной машине присваивается уникальный идентификатор, который сохраняется между перезагрузками. Кроме того, EtherRAT ведет журнал своих действий на диске, что может помочь при расследовании инцидента.

Помимо EtherRAT, в арсенале есть и другие инструменты для поддержания доступа. Например, бэкдоры и оболочки для удаленного управления, написанные на языке Go. Некоторые из них связывались с несколькими серверами одновременно, что говорит о продуманной системе резервных каналов связи. Аналитики выяснили, что эти серверы принадлежат одной инфраструктуре, связанной с The Gentlemen. Также в наборе были инструменты для кражи данных из Active Directory, каталога учетных записей Windows, и перехвата паролей.

Аналогичная вредоносная программа с использованием того же смарт-контракта встречалась и в другой кампании, которую связывают с The Gentlemen. В том случае EtherRAT распространялся через поддельные страницы обновлений браузера. Это позволяет предположить, что группировка активно использует общие компоненты в разных операциях, а не создает уникальные инструменты для каждой атаки. Такая унификация упрощает обнаружение, но одновременно показывает высокий уровень организации.

По оценкам специалистов, жертвами атак становились в том числе компании из США. Злоумышленники действовали по классической схеме: получали доступ к внутренней сети, создавали скрытые учетные записи, отключали средства защиты и готовили почву для шифрования данных. Раскрытый сервер дает редкую возможность увидеть полный арсенал такой группировки. Собранные материалы уже помогли связать несколько кампаний между собой и выявить дополнительные командные серверы.

Для защиты от подобных атак компаниям следует придерживаться базовых мер. Нужно своевременно обновлять операционные системы и антивирусные программы, использовать двухфакторную аутентификацию для всех привилегированных учетных записей и регулярно проверять журналы событий. Особое внимание стоит обращать на необычные задания в планировщике и подозрительные процессы, запущенные от имени системы. Своевременное выявление таких признаков помогает остановить вторжение до того, как злоумышленники развернут программы-вымогатели.

Индикаторы компрометации

IPv4

  • 146.103.127.44
  • 185.117.72.215
  • 185.45.193.151
  • 193.233.202.17
  • 38.110.228.125
  • 38.110.228.33
  • 38.110.228.43
  • 50.114.167.112
  • 77.110.122.137
  • 77.110.122.58
  • 77.110.126.46

Domain

  • itemrange.com
  • publisherresolution.com
  • resumeacceptable.com
  • simultaneouslypower.com
  • wiselystarting.com

SHA256

  • 73955566338adffb423c3b7608792963080da780e8b7b2c2cd6b6b0cef6f217f
  • 7567994310a9576b1f98dc672ecfa038f1d65084315f59e3883f9b6f24000073
  • 756c2096f54c5497110c9d854625c3ed592873e566d532077cd7adb4d10d4add
  • 86881b8e9d197ac2f734792de48d5dfaebe7cafb6e35d49c5dd7fe6eb697230e
  • bd61c2880920bbfb86c12df439dd1ca0258a10e532433698fd029aef2a5b33f2
  • c7a80576fbd25057435652788591d13998da272edf627fc29d296684cefc50e5
  • ee6807a8abfabced22ee026e178a28da64d13cc3408e224394ff6e5782fb9e1d
  • f4c87a1df04274b7497cbf9a4619b946c915cf5210b6e2eaa2fee1629f4ff196
  • f609621698eaad8c4683750fe8bd0e242349be3eea408da593151ff877ed8ab6
  • f659681525debda69fe0865b2b27a42f684b1fda66aa7398e80b84cc765c73c7
  • fb94688ed37dfcb985a8a4d720230e5150956e1788d579b0a54b53a153fd2f2e

Комментарии: 0