В Южной Корее зафиксированы заражения медицинских учреждений программой-вымогателем Beast, известной также как GodDamn. Проникновение шло через службу удалённого рабочего стола RDP (протокол, позволяющий подключаться к чужому компьютеру по сети и работать за ним как за своим). Клиники зависят от непрерывной работы информационных систем. Несколько часов простоя означают отмену приёмов и перенос операций. Медицинские организации всё чаще становятся целью вымогателей: остановка клиники заметна сразу и повышает шансы на быструю выплату. Число пострадавших организаций и объём ущерба пока не раскрываются.
Описание
Главная особенность этой кампании - способ доставки инструментов. В настройках подключения была включена переадресация дисков. Злоумышленник подсоединился к машине жертвы, и его собственные файлы стали видны на чужом компьютере как обычная сетевая папка. Через неё он перенёс утилиты ProcessHacker и PCHunter - средства для управления процессами и драйверами, которые часто применяют для отключения антивирусов. После разрыва сеанса эта папка исчезает вместе с содержимым. Проследить, откуда именно пришли файлы, почти невозможно.
По данным аналитиков ESTsecurity, после отключения защиты на машинах запускалась программа-вымогатель. Первым делом она проверяет, не работает ли система в регионе, который авторы считают своим. Две независимые проверки опираются на территориальные настройки и на язык интерфейса. Совпал хотя бы один признак - программа сразу закрывается и ничего не шифрует. Список исключений охватывает 14 стран и 14 языков, среди них Россия, Украина, Беларусь, Казахстан, Армения, Грузия и Вьетнам.
Такое поведение характерно для группировок, работающих на русскоязычное пространство. Они стараются не шифровать данные соотечественников, чтобы не вызывать интереса местных правоохранительных органов. Все параметры атаки задаются заранее. Сборщик вшивает в тело программы зашифрованный блок настроек размером более 17 тысяч байт. В нём перечислены исключения, службы и процессы для отключения, текст требования о выкупе и адрес командно-контрольного сервера (C2-сервера). Отдельные экземпляры собираются под конкретную жертву, поэтому списки исключений и отключаемых служб могут различаться.
Настройки включают больше десятка режимов. Часть из них активна. Программа меняет расширения файлов и оставляет отдельную записку в каждой папке. Она обходит сетевые ресурсы, ищет другие компьютеры в сети и подключает скрытые разделы. Перед шифрованием очищается корзина и удаляются теневые копии. Некоторые опции остались выключенными, например маскировка зашифрованных данных под архивы и обращение к серверу управления. Программа умеет показывать окно с графическим интерфейсом, хотя в изученном образце этот режим не применялся.
Перед шифрованием Beast закрепляется в системе. Она копирует себя в скрытую папку внутри профиля пользователя и прописывает автозапуск при входе в систему. Имя записи имитирует системный идентификатор, поэтому в списке автозагрузки она не выделяется среди легитимных программ. Затем вымогатель уничтожает точки восстановления и теневые копии. Жертва лишается возможности откатить состояние системы штатными средствами. Отдельная проверка в теле программы служит предохранителем: найдя служебную метку, образец прекращает работу.
Дальше наступает очередь приложений, которые удерживают файлы открытыми. Принудительно закрываются базы данных, офисные программы, браузеры, бухгалтерские и складские системы, средства резервного копирования. Останавливаются службы систем управления базами данных, резервного копирования и защиты, включая продукты Symantec, Sophos и Trend Micro. Файлы, необходимые для загрузки операционной системы, остаются нетронутыми: шифрование построено по принципу белого списка. Пользовательские документы получают новое расширение с уникальным идентификатором пострадавшего. Записка о выкупе обещает публикацию данных, если с жертвой не свяжутся в течение 12 часов. Для связи указаны электронная почта и два анонимных мессенджера - TOX и Session.
Для клиник последствия тяжелее, чем для большинства организаций. Медицинские системы хранят истории болезней, результаты исследований, назначения и снимки. Без доступа к ним врачи переходят на бумагу, а диагностика замедляется. Восстановление осложняется тем, что вымогатель сначала удаляет теневые копии и останавливает службы резервного копирования. Резервные копии, лежащие в той же сети, к концу атаки тоже оказываются зашифрованными.
Обнаружить такую атаку на ранней стадии непросто. Файлы приходят из подключённого диска, а не через обычные сетевые каналы. Средства контроля периметра этот трафик не видят. Утилиты для отключения защиты запускаются от имени легитимного пользователя. Они не вызывают подозрений у систем, доверяющих активным сеансам. Единственный надёжный признак - появление исполняемых файлов с внешнего диска во время удалённой сессии.
Защита опирается на несколько мер. Удалённый доступ закрывают для всех, кому он не нужен, а переадресацию дисков отключают. Подключения разрешают только с доверенных адресов и с обязательной двухфакторной аутентификацией. Резервные копии хранят в отдельном сегменте сети, а лучше - на носителях, отключённых от неё. Средства мониторинга настраивают на появление посторонних файлов во время удалённых сеансов и на попытки отключить защитные продукты. При первых признаках заражения затронутые машины изолируют от сети, чтобы остановить шифрование до его завершения.