Paper Werewolf разворачивает EchoGather через фишинговые вложения

Информационная безопаность

Группировка Paper Werewolf ведёт кампании против корпоративных сетей. Её главный инструмент - программа удалённого доступа (скрытое средство для постоянного управления чужим компьютером) под названием EchoGather. Доставка идёт по электронной почте. Сотрудник открывает вложение, и через несколько минут на рабочей станции появляется посторонний процесс с сетевой активностью. Первое письмо при этом редко выглядит подозрительно, а сам файл часто не имеет сигнатур. Поэтому защита строится не на одном фильтре, а на связке почтового шлюза и поведенческого мониторинга. Обнаружить атаку удаётся по косвенным признакам: необычные исходящие соединения, запуск документа с последующей загрузкой исполняемого кода, появление новых служб на хосте. Аналитикам SOC (службы мониторинга информационной безопасности) такие цепочки знакомы, хотя каждая кампания добавляет свои детали в доставку и маскировку.

Описание

Механика доставки опирается на целевую фишинговую рассылку с вложением. В базе знаний MITRE ATT&CK (каталог приёмов атакующих) этот шаг описан как T1566.001. Письмо содержит документ или архив, а иногда и ссылку на промежуточный ресурс. Дальше срабатывает не уязвимость в коде, а сам пользователь. Техника T1204.002 фиксирует именно это: запуск вредоносного файла руками жертвы. Обновления систем здесь не помогают, потому что ошибку в софте никто не эксплуатирует. Злоумышленнику достаточно убедительного повода открыть вложение. Обычно это счёт, резюме, договор или внутренний регламент. После запуска начинается разворот полезной нагрузки (кода, который выполняет основную работу вредоносной программы). Процесс старается не оставить следов на диске, поэтому артефактов для проверки остаётся немного. Спасают журналы запуска документов и контроль дочерних процессов.

Закрепившись на хосте, EchoGather переходит к удалённому управлению. Здесь работает техника T1219 - использование средств удалённого администрирования. Инструмент держит связь с командно-контрольным сервером (C2-сервер, инфраструктура для передачи команд и приёма собранных данных). Канал маскируется под обычный исходящий трафик. Поэтому блокировка по домену даёт лишь временный эффект, а иногда и вовсе ничего. Куда полезнее контроль нестандартных соединений и анализ периодичности запросов. С помощью удалённого доступа атакующий изучает окружение, собирает учётные данные и готовит почву для следующих шагов. При этом оператор работает аккуратно: длинные сессии разбиваются на короткие, команды идут порциями. Такой режим усложняет корреляцию событий и растягивает окно незаметного присутствия.

Дальнейшее развитие атаки зависит от целей группировки. Типичный набор последствий - эксфильтрация данных (вывод информации за пределы защищённого периметра), боковое перемещение по сети и закрепление в системе, то есть сохранение доступа после перезагрузки. Боковое перемещение позволяет перейти с рабочей станции на серверы. Закрепление даёт устойчивость: даже если один канал закрыт, остаётся резервный. Утечка может затронуть переписку, документы, учётные данные. Для бизнеса это оборачивается простоем, разбирательством с регуляторами и расходами на восстановление. Промышленный контур страдает сильнее, потому что там остановка процесса стоит дороже. Впрочем, масштаб ущерба определяется тем, как быстро служба ИБ заметит аномалию. Чем дольше живёт C2-канал, тем шире становится зона компрометации.

Практическая защита выглядит набором несложных мер. Фильтрация вложений по типам файлов и проверка запускаемых образцов в песочнице (изолированной среде) снимают часть попыток ещё на входе. Политики ограниченного запуска программ - AppLocker или WDAC - не дают исполняться неподписанному коду. Контроль исходящих соединений и блокировка прямых обращений к подозрительным адресам сужают канал управления. Полезно также ограничить макросы в офисных документах и запретить их запуск из интернета. Охота на угрозы (проактивный поиск следов атакующих в инфраструктуре) помогает найти то, что пропустили автоматические правила. Отдельная задача - следить за учётными записями с расширенными правами. Стоит помнить, что EchoGather - лишь текущий инструмент группировки. Меняются вложения и адреса, схема остаётся: письмо, запуск файла, удалённый доступ.

Индикаторы компрометации

URL

  • https://ntp.report/api/v4/projects/report/now

SHA256

  • 1b6dd18db3da8b9df1c3ca99a2de0a0296ce7c5f92c2f6a6a8831d0e4f61aed1
  • 9c189eb72315960a6bc10d25dc8f8808f9ed13088951bae37ca0d7502fec8e10
  • b02c4d355a1c8f3209f62221b2bafcfefa3ab1444461a209fdcd75fa04f4fb1e
  • f75b3e37c9683d4862e71ef204fd4128169168ce22e2722618b9aed69bf6add0
Комментарии: 0