Полный код TukTuk C2 и украденные данные оборонных подрядчиков найдены на сервере The Gentlemen

security

Вымогательская группировка The Gentlemen использовала сервер, где хранились как инструменты для атак, так и похищенные данные двух компаний. Внутренние файлы раскрыли полный код собственного командного центра, учебные материалы по обходу средств защиты и чувствительную корпоративную информацию.

Описание

Группировка The Gentlemen известна по атакам с применением программ-вымогателей. Для управления зараженными компьютерами она создала фреймворк TukTuk C2. Командный центр позволяет удаленно отдавать команды программам-агентам на машинах жертв. Агенты собирают сведения о системе, выполняют задания и передают результаты оператору. Использование собственного инструмента снижает зависимость от чужих разработок и уменьшает шансы на быстрое обнаружение.

В руки аналитиков попал архив с полным исходным кодом TukTuk. По данным аналитического сервиса AGATHA, ранее этот проект не описывался в открытых источниках. Архив состоит из четырех модулей: агент для Windows, агент для Linux, серверная часть и панель управления. Наличие агентов для двух операционных систем подтверждает, что фреймворк создавался для работы в разных средах. Это редкость для инструментов, которые используют небольшие вымогательские группы.

Скриншоты, обнаруженные на сервере, также совпадают с изображениями из опубликованных ранее отчетов об атаках The Gentlemen. В них видно имя оператора и рабочей станции. Такое совпадение позволило аналитикам с высокой уверенностью связать сервер именно с этой группировкой.

Панель управления TukTuk предоставляет оператору широкие возможности. В ней отображается список активных подключений, уровень привилегий и версия операционной системы на каждой зараженной машине. Через панель можно запускать произвольные команды, просматривать перечень процессов, сохранять скриншоты экрана и обмениваться файлами с компьютером жертвы. Кроме того, предусмотрен механизм сбора паролей: на экран пользователя выводится окно, визуально совпадающее с легитимным запросом Windows. Когда человек вводит в него свои данные, они мгновенно отправляются на сервер оператора.

Отдельное внимание в найденных материалах уделено скрытному запуску вредоносного кода. На сервере хранились комплекты для подмены динамических библиотек популярных приложений, в частности программы для создания скриншотов Greenshot. Легитимный исполняемый файл загружает вредоносную библиотеку из своей папки, и при каждом запуске программы происходит активация агента TukTuk. Аналогичные заготовки исследовались для Slack, Postman и утилиты мониторинга ProcMon. Такой подход позволяет обходить многие антивирусные решения, поскольку доверенное приложение запускается без видимых подозрительных признаков.

На сервере также размещались обучающие материалы по нейтрализации защитных продуктов класса EDR. Расшифровывается это как обнаружение и реагирование на конечных точках, то есть системы, которые отслеживают подозрительную активность на компьютерах и серверах. Уроки выстроены от простого к сложному: сначала рассматриваются готовые инструменты, затем методы их доработки и поиска новых уязвимых компонентов. В документации подробно описана техника BYOVD, когда для атаки применяется легитимный драйвер с уязвимостью. Такой драйвер загружается в систему, получает высокие привилегии и останавливает работу средств защиты. Более того, в файлах встречаются упоминания об исследовании еще не исправленных уязвимостей драйверов, что говорит о системном подходе группы к развитию своих возможностей.

Помимо технических разработок, сервер содержал большой объем похищенных данных. В системе управления проектами Jira одного из мировых производителей измерительного оборудования группировка скачала 224 тикета и восемь прикрепленных файлов. Атакующие самостоятельно структурировали материалы по категориям, среди которых учетные данные, уязвимости, сведения об инфраструктуре и данные оборонных заказчиков. В документах встречаются внутренние технические записи, отчеты о тестировании на проникновение и конфиденциальные доказательства концепции. Часть информации относилась к клиентам компании в оборонной промышленности США, включая подрядчиков Министерства обороны и аэрокосмические фирмы. Поскольку речь идет о решениях для тестирования и измерений, применяемых в электронике, связи и оборонных разработках, утечка способна затронуть цепочки поставок многих заказчиков.

Второй пострадавшей организацией стала международная медицинская компания. На сервере аналитики нашли ключи административного доступа к ее облачной платформе AWS, сведения о производственных базах данных и корпоративной системе управления доступом Azure AD. Присутствовала информация и о внутреннем хранилище кода Bitbucket вместе с настройками инфраструктуры. В одном из конфигурационных файлов содержалось более двенадцати секретов, дающих доступ к ключевым системам. Для медицинской организации такая утечка несет особые риски, поскольку может привести к разглашению персональных данных пациентов и нарушению отраслевых требований безопасности. Найденные материалы отличаются от ранее публиковавшихся утечек этой компании, что указывает на возможность отдельной, ранее неизвестной операции.

Обнаруженное сочетание атакующих инструментов, исследовательских материалов и похищенных данных показывает модель работы современной вымогательской группы. The Gentlemen не просто шифрует файлы жертв, но и развивает собственную платформу, изучает способы обхода защиты и собирает разведданные для дальнейшего давления. Полный исходный код TukTuk C2, попавший в руки исследователей, дает возможность разработать методы выявления трафика и поведения, характерных для этого фреймворка. Организациям, работающим с конфиденциальными данными клиентов, особенно в оборонной и медицинской сферах, стоит усилить контроль за используемым программным обеспечением и привилегиями пользователей. Регулярные обновления, многофакторная аутентификация и проверка целостности приложений остаются базовыми мерами, снижающими последствия подобных инцидентов.

Индикаторы компрометации

IPv4

  • 65.109.70.162

SHA1

  • 138c41085f5f07adbdeff4df97a6a80252571e28

SHA256

  • 096ec37870eb401793592c9b53b5b52fc7a70b113bc2d9cd3f53231142d6c584
  • 97bd65e98cdc4e93d49edd4ea905d43a61244df0fd3323e6649330de3b1be091
  • e2b31ac7ee077b26332444a83a68ab75be641113e7d86979d844a0f3478f01f9
  • e74088419de2e5b47b1889f2ba1369cb4b436405ce03cf07da452791681f9923

Комментарии: 0