Phantom Mantis использует смешанный арсенал для отключения защитного ПО перед атаками вымогателей

APT

Группировка Phantom Mantis, известная также под названиями ArmCorp и TheGentlemen, подготовила для своих партнеров набор инструментов, предназначенных для отключения антивирусов, систем обнаружения угроз и средств мониторинга перед развертыванием программ-вымогателей. Эти средства входят в состав платной поддержки, которую операторы группировки оказывают аффилированным лицам, совершающим атаки. В аналитическом отчете описаны три таких инструмента: G12, G13 и DriverKiller. Все они работают по схожему принципу: сначала в систему загружается специальный драйвер, работающий на уровне ядра операционной системы, а затем с его помощью происходит остановка защитных процессов.

Описание

Первое направление - инструменты G12 и G13 - представляет собой автоматизированные средства подавления защиты. После запуска они незаметно устанавливают в систему собственный драйвер, после чего начинают непрерывно сканировать список запущенных процессов. В этом списке содержатся десятки наименований продуктов ведущих вендоров: антивирусы, агенты EDR, средства мониторинга событий безопасности, сканеры уязвимостей и даже компоненты удаленного управления. Когда один из целевых процессов обнаруживается, драйвер получает команду на его принудительное завершение. Сканирование повторяется примерно каждые две секунды, что позволяет справляться с ситуациями, когда защитный агент пытается перезапуститься после остановки. Младшая версия G12 выполняет только завершение процессов. Более новая G13 расширяет функциональность: она способна блокировать загрузку других драйверов, повреждать память процессов, управлять системными фильтрами и вмешиваться в работу компонентов ядра. Эти дополнительные возможности делают G13 не просто средством убийства процессов, а полноценной платформой для подавления любой защитной логики.

Второе направление - инструмент DriverKiller - использует иной подход. Вместо собственной разработки группировка взяла публично доступный код, который эксплуатирует уязвимость в драйвере антивирусного продукта TG Soft (зарегистрирована как CVE-2017-17472). Такой метод называется BYOVD - "принеси свой уязвимый драйвер". Злоумышленник устанавливает в систему легитимный, но устаревший драйвер, который имеет возможность завершать произвольные процессы, и использует его по своему усмотрению. В отличие от G12 и G13, DriverKiller не сканирует систему автоматически. Оператор сам указывает имя процесса, который нужно остановить, после чего драйвер находит этот процесс и завершает его. Это делает инструмент менее автономным, но зато более гибким: его можно быстро адаптировать под конкретную ситуацию на машине жертвы. Как отметили исследователи, подобная смешанная модель - сочетание собственных разработок с быстрой интеграцией публичных эксплойтов - является характерной чертой Phantom Mantis.

Наличие двух технологических линий подтверждает, что группировка не просто коллекционирует вредоносные файлы, а выстраивает полноценный сервис по обходу защитных механизмов. G12 и G13 представляют собой длительную собственную разработку, которая эволюционирует от версии к версии. DriverKiller же демонстрирует прагматичный подход: когда появляется новый публично доступный эксплойт для уязвимого драйвера, операторы быстро включают его в свой арсенал. Это сокращает время на создание нового инструмента с нуля и позволяет предлагать аффилированным лицам решение практически сразу после выхода уязвимости. При этом эксперты подчеркивают, что использование чужого кода не означает, что группировка полностью полагается на него. Собственные инструменты дают контроль над деталями и автоматизацией, а заимствованные - расширяют охват без затрат на разработку.

Для защиты от подобных атак важно понимать, что злоумышленники редко полагаются на один единственный файл. Гораздо более надежными индикаторами служит последовательность действий: создание нового файла драйвера, регистрация его в качестве системной службы, загрузка в ядро и последующее завершение нескольких защитных процессов в течение короткого промежутка времени. Именно такая цепочка событий должна вызывать подозрение у служб безопасности. Рекомендуется настроить мониторинг установки новых драйверов, обращать внимание на попытки остановки или удаления антивирусных агентов, а также использовать политики, ограничивающие загрузку неподписанных или не одобренных драйверов. Кроме того, важно регулярно обновлять список разрешенного программного обеспечения и следить за тем, чтобы локальные администраторы не имели лишних привилегий для установки системных компонентов.

Вывод из отчета очевиден: Phantom Mantis выстраивает не отдельные атаки, а инфраструктуру для их многократного повторения. Инструменты подавления защиты становятся стандартным элементом предложения группировки, таким же, как сами программы-вымогатели или доступ к скомпрометированным сетям. Защитным командам нужно быть готовыми к тому, что атакующие будут использовать любые доступные способы для отключения контроля, включая как собственные разработки, так и готовые публичные эксплойты. Своевременное обнаружение признаков установки незнакомых драйверов и аномальной остановки защитных сервисов может стать решающим фактором, позволяющим предотвратить перерастание инцидента в полноценное шифрование данных.

Индикаторы компрометации

MD5

  • 07e9f0b8627a95960e79e930fb099e84
  • 249387e8904e90e5780fd415fe4ca54c
  • 403592c2e81327240f4643fb937cecb8
  • 4f95bc0cb6171ef363d2c74c6281f797
  • 7c3ab1c4df96bb86423615e7bc968b7b
  • 7d768d99e61b5a29cf3d1a7fa7a3008a
  • da98b83be3485e2854ea3a0fec9d966a

SHA1

  • 14a3742e81506a9a4e720be8cb49f7835bb718cd
  • 56bee9df5833a637f5c54d5911df98b0812fe643
  • 59ecae2e1f0dec8e175fa42634312c4cad8a0231
  • 79f4ebf179a36d7ef2bd4466c0a69a0fc689d351
  • 7b82851076bf8ecb530e0317e2462b8db8f55549
  • 9dda65f950496a46442d0100ee08e569327dfc6e
  • d2127454b2721179fdf94cdde6350115fa3e3a55

SHA256

  • 2d91a78e739891c9854c254f5b2a6b84c0e167dfa253466cbccd2cdd1c20145d
  • 781728e15f1e31bb8976bdf4b2fe04a8254f9d0c658317177301aaebb8852060
  • 83f6b8e88a8aa9407587fd5b41a68cc9408b22a493d1e6b7347517638605d57f
  • 84d28538e0a6f4763b3c508be889d3c4bf759210ff238ed7186b30b6a697fbf8
  • 8e92cc393a7f6acda90fff42925c42d2082dad593740ae2698d597dca5d1e7fc
  • d5d3143c6ef2c527f04bfb5e2d7f2429732803ea232ced1fc8b1dc2e3c8d09a6
  • fd28c1ef42dc959c875fff1104d3774ef0973f026498af08fc86dea2f849832a

YARA

Комментарии: 0