Программа-вымогатель Anubis: операторы используют легитимные инструменты и уязвимости для атак на корпоративную инфраструктуру

ransomware

С начала 2026 года специалисты Arctic Wolf зафиксировали несколько инцидентов с участием программы-вымогателя Anubis. Атаки затронули организации, использующие VPN-инфраструктуру и решения Citrix. Операторы Anubis действуют по модели "вымогательство как услуга", привлекая аффилированных лиц. Эти аффилиаты применяют разные тактики, но в их действиях прослеживаются общие закономерности: компрометация учётных записей VPN, эксплуатация уязвимостей удалённого доступа и широкое использование легитимных инструментов удалённого управления. Такой подход позволяет злоумышленникам сливаться с обычной активностью ИТ-отдела и затруднять обнаружение.

Описание

Начальный проникновение в инфраструктуру жертв происходило двумя основными способами. Первый - использование действительных учётных данных VPN, источник которых остаётся неясным. Возможные каналы получения: покупка у брокеров начального доступа, атаки перебором или кража учётных данных на предыдущих этапах. Второй способ - эксплуатация уязвимости CitrixBleed 2 (CVE-2025-5777) в решениях Citrix NetScaler ADC и Gateway. Эта уязвимость позволяет до аутентификации получить содержимое памяти устройства и перехватить сессионные токены, обходя многофакторную аутентификацию. Атаки на основе CitrixBleed 2 исходили с IP-адресов, принадлежащих хостинг-провайдерам виртуальных частных серверов, что отличалось от обычного трафика легитимных пользователей, подключающихся через широкополосных провайдеров.

После получения доступа аффилиаты Anubis приступали к горизонтальному перемещению внутри сети. Основными инструментами для этого служили протокол удалённого рабочего стола Remote Desktop Protocol (RDP) и утилита PsExec. Злоумышленники подключались по RDP с необычных исходных узлов - например, из подсетей VPN-клиентов к серверам, которые в обычных условиях не получают интерактивных сеансов. В качестве целей выступали серверы Remote Desktop Services, контроллеры домена, гипервизоры, системы хранения данных и резервного копирования. Использование PsExec позволяло создавать службы PSEXESVC.exe на удалённых машинах, одновременно с активностью RDP, установкой RMM-решений и подготовкой к запуску шифровальщика.

Предоставленный анализ Arctic Wolf показывает, что ключевой особенностью атак Anubis стало применение легитимных RMM-инструментов для получения постоянного доступа. Аффилиаты устанавливали ScreenConnect, Zoho Assist, MeshAgent, Remotely, UltraVNC, Total Software Deployment и mRemoteNG. Эти программы используются ИТ-специалистами для удалённого администрирования, поэтому их появление не вызывает подозрений. Например, Zoho Assist обнаруживался на нескольких серверах одной сети, а его компоненты включали исполняемые файлы sessionaudit.exe, agent_ui.exe, zmagent.exe. ScreenConnect загружался с подставного домена azuremicrosoft[.]us, имитирующего инфраструктуру Microsoft Azure. MeshAgent маскировался под файлы mvtcs.exe и sysagent.exe, а его активность сопровождалась созданием запланированной задачи MeshUserTask. Remotely Desktop взаимодействовал с командным сервером 45.76.79[.]92. Total Software Deployment разворачивал агенты через службу Total Software Deployment Audit Service, выполняя tniwinagent.exe.

Для сокрытия исходящего трафика злоумышленники применяли туннелирование. Они устанавливали клиент Cloudflare Tunnel (cloudflared) на устройствах сетевого хранения (NAS) или серверах Windows. cloudflared создаёт туннели от внутреннего хоста к инфраструктуре Cloudflare, что позволяет обходить сетевые фильтры. В одном инциденте на NAS Synology атакующий вошёл через DiskStation Manager, создал локальную учётную запись администратора с широкими правами и затем через SFTP передал несколько мегабайт файлов. После этого из корневой оболочки (root shell) были выполнены команды настройки cloudflared, хотя успешно установить туннель не удалось из-за ошибок TLS. Параллельно атакующий тестировал другие пути выхода через аутентифицированный HTTP-прокси и SSH-туннелирование с созданием локального SOCKS-прокси. В течение суток после этих попыток оператор запустил Linux-версию шифровальщика Anubis на томах NAS и на Windows-активах сети.

Добыча учётных данных происходила несколькими методами. Самый распространённый - использование Mimikatz для извлечения кэшированных паролей из памяти. Также фиксировался экспорт паролей из браузеров Chrome и Edge в файлы Chrome Passwords.csv и Microsoft Edge Passwords.csv. Доступ к базе Active Directory ntds.dit осуществлялся через копирование файла с последующей архивацией. После такого извлечения, в течение часа, запускалось шифрование. Инструментами для эксфильтрации данных служили S3 Browser, rclone, s5cmd, WinSCP и PuTTY. S3 Browser загружался из каталога Downloads и устанавливался в Program Files или AppData; его появление сопровождалось активностью ScreenConnect и подготовкой шифровальщика.

Уклонение от защиты включало отключение защиты реального времени Windows Defender, попытки удаления Sophos, использование утилиты PCHunter и очистку журналов событий (System, PowerShell, Task Scheduler, AppLocker, Defender). В некоторых случаях шифровальщик удалялся после выполнения, чтобы затруднить анализ. Сами исполняемые файлы шифровальщика носили имена win.exe, wmi.exe, s.exe или состояли из шести цифр с суффиксами _win64_encrypt.exe для Windows и _encrypt_x86_64 для Linux. Зашифрованные файлы получали расширение .anubis, а записки вымогателей сохранялись под именем RESTORE FILES.html. Microsoft Defender идентифицировал угрозу как Ransom:Win64/Anubis.A.

Атаки Anubis демонстрируют, что для серьёзного ущерба атакующим не требуется уникальный инструментарий. Критическое значение имеет последовательность действий: подозрительный удалённый доступ, необычное RDP- или SMB-перемещение, несанкционированное развёртывание RMM, кража учётных данных, отключение защиты, эксфильтрация и запуск шифровальщика. Организации, способные обнаружить эту цепочку до этапа шифрования, могут существенно снизить ущерб. Защита должна включать немедленное устранение уязвимости CVE-2025-5777, аудит и контроль установки RMM-инструментов, блокировку подозрительных доменов (azuremicrosoft[.]us, promotds[.]us), внедрение защиты конечных точек от несанкционированного изменения, сегментацию гипервизоров и NAS-устройств, а также регулярное тестирование автономных резервных копий. Anubis продолжает развиваться как аффилированная экосистема, использующая гибкие методы для превращения стандартных административных путей в инфраструктуру вымогательства.

Индикаторы компрометации

IPv4

  • 144.202.14.75
  • 149.28.66.79
  • 192.248.145.210
  • 198.41.192.7
  • 198.41.200.13
  • 45.13.212.7
  • 45.137.155.99
  • 45.227.254.25
  • 45.76.79.92
  • 66.135.2.118
  • 78.141.225.239
  • 83.143.112.178
  • 95.179.191.47

Domain

  • azuremicrosoft.us
  • relay.promotds.us
  • s3.eu-amsterdam.megas4.com

SHA1

  • 0e97399b326f0513edcba46bfb18a1fa1a5a701a
  • 23873bf2670cf64c2440058130548d4e4da412dd
  • 3477a173e2c1005a81d042802ab0f22cc12a4d55
  • 92dac1fe45eb6eb69dd2acbcdabfae1facfbb532
  • b26cfde4ca74d5d5377889bba5b60b5fc72dda75

SHA256

  • 37870b35bf7606391b43886ccd8445ce44a7b41bbdc3cb1f4896d2e629b6363a
  • 61c0810a23580cf492a6ba4f7654566108331e7a4134c968c2d6a05261b2d8a1
  • 7e75dd02846764da825fe9b79d36319dd71d78ee498471214e160780214e22f7
  • 7efdca00d75724ec8773b35ae4b1154f840694d02f3a66058b5ae04157b367ef
  • 91192cc647a6744b5426a7893401ead26a256baffd577acc983093c4f67654fa

Комментарии: 0