Партнер INC Ransom атаковал китайскую технологическую компанию, используя ИИ-сгенерированные скрипты

ransomware

Открытая рабочая директория сервера, принадлежащего партнеру группировки программ-вымогателей INC Ransom, позволила восстановить полную картину атаки на китайскую технологическую компанию v-silicon.com. На сервере сохранились не только сами файлы вымогателя, но и десятки скриптов, украденные данные и служебные записи, показывающие каждый этап взлома. Исследователи, получившие доступ к директории, смогли детально проследить, как злоумышленники проникли в сеть, перемещались внутри неё и в конечном счёте зашифровали данные на сетевых хранилищах.

Описание

По имеющимся данным, атака началась с компрометации учётной записи облачного сервиса Microsoft 365. Используя украденное имя пользователя и пароль, злоумышленники получили доступ к почте, облачным файлам OneDrive и SharePoint. С помощью коротких автоматизированных сценариев они выполнили поиск по ключевым словам - "перенос серверной комнаты", "изменение брандмауэра", "новый публичный IP-адрес" - и скачали всю переписку и документы, содержащие схемы сети, пароли и инструкции по восстановлению. Затем через корпоративный VPN GlobalProtect они вошли во внутреннюю сеть жертвы.

Как показало исследование с использованием платформы Hunt.io, всего было восстановлено более 50 скриптов, написанных на языке Python. Эти скрипты автоматизировали доступ к различным системам: облачным почтовым ящикам, каталогу Active Directory, гипервизорам VMware, хранилищам NetApp и OceanStor, а также к бэкап-инфраструктуре. Многие из них содержали комментарии, напоминающие диалог с ИИ-ассистентом: они предлагали один подход, отклоняли его и переходили к следующему. Исследователи с высокой степенью уверенности связывают создание этих сценариев с использованием большой языковой модели (LLM). Такой подход позволил злоумышленникам быстро адаптировать инструменты под конкретную среду жертвы без глубоких технических знаний.

После сбора первичной информации атакующие перешли к боковому перемещению. Используя скомпрометированную учётную запись администратора домена, они установили удалённое управление через встроенные средства Windows на одном из внутренних серверов. Этот сервер стал точкой опоры для дальнейших действий. Через него злоумышленники экспортировали базу данных Active Directory и системные реестры, содержащие хеши паролей. Затем они создали внутренние переадресации портов, чтобы получить доступ к управляющим интерфейсам систем виртуализации и хранения, которые не были доступны напрямую из внешней сети.

Особое внимание уделялось системам виртуализации VMware vCenter и ESXi. Скрипты подключались к vCenter под скомпрометированной учётной записью домена, назначали ей роль администратора с наследованием прав на все объекты, а затем пытались сбросить пароль устройства vCenter, включить SSH и оболочку без тайм-аута. В некоторых случаях злоумышленники пробовали использовать гостевые операции на виртуальной машине самого vCenter, но упирались в отсутствие валидных учётных данных. Тем не менее, сам факт целевого воздействия на плоскость управления виртуализацией представляет собой серьёзную угрозу: контроль над vCenter даёт доступ к тысячам виртуальных машин и может обойти большинство средств защиты на уровне отдельных серверов.

Кульминацией атаки стало шифрование файлов на сетевых хранилищах (NAS). Вместо того чтобы внедрять код непосредственно в NAS-устройство, злоумышленники применили обходной манёвр. Они подключали сетевые папки NAS как диски на скомпрометированном сервере Windows, а затем запускали исполняемый файл вымогателя INC против этих смонтированных дисков. Перед запуском выполнялся проверочный скрипт: он монтировал шары, выводил содержимое корневого каталога, затем отключал их. После того как злоумышленники убеждались, что доступ есть, они создавали пакетный файл и задачу планировщика с максимальными привилегиями, которая запускала шифровальщик с режимом быстрой обработки. Исполняемый файл вымогателя был написан на Rust и умел рекурсивно шифровать локальные и сетевые диски, завершать процессы и службы, удалять теневые копии, а также исключать некоторые системные пути. В том же архиве на открытом сервере присутствовали версии вымогателя для Linux, ESXi и множества процессорных архитектур, что говорит о готовности партнёра INC атаковать разнородную инфраструктуру.

На протяжении всей операции злоумышленники сохраняли резервный канал доступа через действующее VPN-подключение, которое, судя по логам, не было прервано даже после того, как рабочая директория оказалась открытой. Это означает, что у партнёра INC оставалась возможность вернуться в сеть жертвы при необходимости.

Обнаруженные свидетельства позволяют восстановить последовательность действий: компрометация облачных учётных записей, разведка через корпоративную переписку и документы, получение прав администратора домена, захват управления системами виртуализации и хранения, создание туннелей для доступа к изолированным системам и, наконец, шифрование NAS. Использование ИИ для генерации сценариев автоматизации значительно снизило порог входа для атакующих: вместо того чтобы вручную писать инструменты для каждой задачи, они могли формулировать запросы на естественном языке и получать готовый код. Этот случай показывает, что даже относительно небольшие группы вымогателей могут эффективно применять современные технологии для повышения своей операционной эффективности. Основными точками перехвата такой атаки являются раннее обнаружение аномальной аутентификации в облачные сервисы, необычное использование протоколов удалённого управления (например, WinRM) и резкие изменения в системах управления виртуализацией и хранилищами.

Индикаторы компрометации

SHA256

  • 0206a670243efa0f736e3725c4c7c8879b262cb07af47a8dcfa18bc9787cc1bd
  • 034ac761c0a2baf754f9cc200824ab29fe7124402469d38afc3c5422567d17c8
  • 126597ea3130600a83ba2ced62e70abb985fcd401ab70525650bb9a1354ca955
  • 3ac3fa5f39372c2dd2822ee63f38852f6ec34a74bdbc46e34a142f8033ccb969
  • 4aaa4cc22addcf3bb54c5ffa16bd2be4b0b0b0437edb29b844b496abc64b9eec
  • 4e83e8236ad7ef73ba0197ffe72b595c29e3ce5efd5c6c98c7663ad55e1646d0
  • 5341a686d27b38b7ee580febddcd5817aeef5f94815ff291e508ecaf78cb1070
  • 7477da223bbb0752653f32e60c05eb5c03daf3a5afe89d6565958525a274e211
  • 753207ad5e72ddc6b13889132e5de18836b1a2acf954443655fea82b430e4c99
  • 7dc832f876ace2d6b763f7c19f29a206dd74a5265a76dc9009fde9e8c0846656
  • b3ec3e4e7ab1cae84d9c4cdd63425318588e5d94c2dd720387842969b3bb8507
  • c616e11a2ce7feb3207c1808714d056c9c216f429ad6b840e781f3494ac8485d
  • db29c0b4d16a4f02bb1631a2eca6e589e13fb6470f20453a393604954b53562e
  • e9ccbb0df3f01ed4a94f7677c802a032edfe8d23c5769522482f94016c81b507
  • ef394149c8da3af730c37d550027df8639a3aaa6feaccea60112461ae6955829

Комментарии: 0