Поддельная проверка Cloudflare переросла в захват Active Directory: разбор трехдневной атаки

information security

В августе 2026 года в полностью изолированной сети произошла атака, которая длилась около 72 часов. Сеть представляла собой точную копию инфраструктуры крупной страховой компании. В ней насчитывалось более 2500 конечных точек и 500 пользователей. Инцидент начался с поддельной страницы проверки, на которой посетителю предлагали подтвердить, что он не робот. В результате злоумышленник получил административный контроль над доменом Active Directory. Эта служба каталогов используется в Windows для управления доступом к ресурсам сети. Важно отметить, что все действия происходили в ловушке, поэтому реальные системы не пострадали. Целью эксперимента было изучение поведения атакующего в условиях, максимально приближенных к реальной корпоративной сети.

Описание

Заражение произошло по схеме ClickFix, распространенной в последнее время среди киберпреступников. Сначала пользователь попадал на сайт финансовой компании, зарегистрированный злоумышленниками. Там отображалось сообщение о сбое проверки DNS, после чего появлялось окно с инструкцией. Требовалось открыть строку выполнения команд в Windows, вставить скопированный заранее текст и нажать Enter. После выполнения этих действий на компьютер загружалась первая вредоносная программа. Она давала злоумышленнику удаленный доступ к системе. В течение следующих часов оператор использовал этот доступ для установки дополнительных вредоносных модулей. Подобные атаки участились в 2026 году во многих отраслях.

Всего за три дня оператор развернул несколько семейств вредоносных программ. Помимо первого трояна, в систему попали еще как минимум три программы удаленного доступа. Отдельно была установлена вредоносная программа для кражи паролей и данных криптокошельков. Для запуска одного из компонентов использовалась легитимная программа для видеоконференций с цифровой подписью. Вредоносная библиотека загружалась из папки пользователя, что позволяло обойти доверие к подписанному файлу. Оператор также применял стандартные инструменты Windows для загрузки кода из интернета. Эти инструменты обычно не вызывают подозрений у систем безопасности, поэтому заражение долго оставалось незамеченным.

Примечательно, что на этом атака не закончилась. После автоматического сбора данных оператор переключился на ручное управление. Как показало исследование, проведенное на платформе Deception.Pro с телеметрией LimaCharlie EDR, злоумышленник скачал исходный код агента и скомпилировал его прямо на зараженном компьютере. Этот агент создавал скрытый канал связи с командным сервером. Трафик выглядел как обычные запросы к популярным облачным сервисам. Одновременно оператор скачивал дополнительные вспомогательные файлы, используя системные утилиты. Все эти действия фиксировались системами мониторинга, что позволило восстановить полную картину.

На второй день оператор приступил к глубокой разведке инфраструктуры. Он использовал встроенные команды Windows для получения сведений о компьютерах, пользователях и группах. Особый интерес вызывали сервисные учетные записи, которые часто имеют расширенные права. Злоумышленник скопировал хранилища паролей Windows, а также файлы браузеров с историей посещений и сохраненными логинами. В ловушке были намеренно оставлены подставные пароли, встроенные в атрибуты учетных записей. Оператор обнаружил их и применил для перемещения по сети. В итоге он получил доступ к контроллеру домена - серверу, управляющему всей сетью. После этого его действия стали еще более целенаправленными.

Следующей целью стал VPN-портал для удаленного подключения. На одном из серверов исследователи оставили заметку с паролем. Оператор нашел ее и запустил автоматический перебор паролей для входа в VPN. В течение нескольких часов он многократно пытался подобрать комбинацию, а также проверял веб-интерфейс на уязвимости. Все эти действия происходили с одного и того же удаленного адреса, что указало на единого оператора. По характеру ошибок аналитики заключили, что за атакой стоит человек, а не автоматизированный скрипт. Атакующий импровизировал на ходу и не имел заранее подготовленного плана для такой среды.

Ключевая ценность эксперимента в том, что все подставные приманки сработали. Пароли, оставленные в системных атрибутах, были найдены и использованы. Фиктивные данные о домене и серверах отвлекли злоумышленника от настоящих целей. Заметка с паролем привела его к тестовому порталу, где атака попала под полное наблюдение. Благодаря этому исследователи получили уникальный материал о тактике и приемах живого оператора. Подобные данные невозможно собрать при анализе обычных вредоносных программ, так как они показывают реальные решения человека в условиях неопределенности.

Этот инцидент демонстрирует, как быстро атака с использованием социальной инженерии может перерасти в полномасштабное вторжение. Компаниям следует серьезно относиться к любым подозрительным запросам выполнить команду на компьютере. Необходимо ограничивать права пользователей на установку программ и компиляцию кода. Пароли и конфиденциальные данные не должны храниться в открытом виде в системных атрибутах. Полезно внедрять двухфакторную аутентификацию для VPN и других критичных сервисов. Регулярное обновление программного обеспечения также снижает риск атак. Тщательный мониторинг действий с учетными данными помогает выявлять атаки на ранних стадиях.

Индикаторы компрометации

IPv4

  • 170.205.37.29
  • 85.155.186.2

IPv4 Port Combination

  • 188.40.162.172:56001
  • 216.158.95.196:5173
  • 216.158.95.196:80
  • 45.227.254.179:443
  • 45.43.143.17:5776
  • 89.34.90.203:80
  • 94.26.83.44:56001
  • 94.26.83.46:56001

Domain

  • asdiasd.hesoyam.casa
  • asgomd.com
  • corpus-relax-boss-attachments.trycloudflare.com
  • dobyfinancial.com
  • slyfogx.shop

Domain Port Combination

  • gloves-handbook-shot-cemetery.trycloudflare.com:443
  • guitars-las-industry-transition.trycloudflare.com:443
  • interfaces-blues-hope-definition.trycloudflare.com:443
  • lung-alternate-interracial-issn.trycloudflare.com:443
  • plains-mark-classified-clubs.trycloudflare.com:443
  • stayed-desert-scored-adds.trycloudflare.com:443

URL

  • http://216.158.95.196/cloud
  • http://85.155.186.2:8888/chromelevator_x64.exe
  • http://85.155.186.2:9999/chromelevator_x64.exe
  • http://89.34.90.203/winup
  • https://asdiasd.hesoyam.casa/s.ps1?t=[UID]
  • https://corpus-relax-boss-attachments.trycloudflare.com/d/2a1021910ed4

JAR3

  • 15af977ce25de452b96affa2addb1036
  • 37f463bf4616ecd445d4a1937da06e19
  • b74704234e6128f33bff9865696e31b3
  • eb1d94daa7e0344597e756a1fb6e7054
  • fc54e0d16d9764783542f0146a98b300

SHA256

  • 13e7864dcd2cc896e50a33d5cd4b1aa97bcc9b0be445268b7bb10faa778bdaa5
  • 25a8ffe41e60c3ca6054b7e877dcf2c58b60900517c8640893ccec2dc4d21f41
  • 4dc4c0bdce7d711bd4160beebbfe67d64a65a5c083429cb222926d7bd095b353
  • 4dc920da5757305b403f23fcb4556b739f205d6e1c080c044359560993741baf
  • 55ebdf3dad264d9245fc081234f5e1547ff2017528c9718981d1a610a9bd6f67
  • 738670b6d571ff3077a7bf858c2ca9730095addce87307d87e754039eeff50b3
  • 8db21149cf24a305f0fa179b76054edc724921d9cbc08e26ebeaa7caba549c02
  • e9b38ea850d8d914c8ad1c4d6107d19efacc690d1b9d0635e59e9155717b403b
  • ef718fff7eba50f4986bcffeadb40351b1002c121dbfc37c05bc79fd78e1a18c

Комментарии: 0