В конце ноября 2024 года произошла одна из наиболее поучительных кибератак года, демонстрирующая, как банальная ошибка в настройке Remote Desktop Protocol (RDP) обернулась полномасштабным развертыванием вымогателя RansomHub по всей корпоративной сети.
Описание
Атака началась с четырехчасового распыления паролей на публично доступном RDP-сервере, где злоумышленники использовали IP-адреса 185.190.24.54 и 185.190.24.33, уже отмеченные в OSINT-источниках как связанные с подбором учетных данных. Успешно скомпрометировав шесть учетных записей, они вошли под привилегированным пользователем с IP 164.138.90.2, получив административные права через Elevated Token. Это стало отправной точкой для многоэтапной операции, завершившейся шифрованием данных и требованием выкупа.
Первые часы после взлома злоумышленники посвятили разведке, используя встроенные Windows-инструменты: "nslookup" для идентификации контроллеров домена, "net" для перечисления пользователей и групп, "nltest" для анализа доверительных отношений между доменами. Параллельно с помощью Advanced IP Scanner и SoftPerfect NetScan они сканировали сеть, фокусируясь на портах 135 (RPC), 445 (SMB) и 3389 (RDP). Критическим этапом стало применение Mimikatz и Nirsoft CredentialsFileView для кражи учетных данных. Mimikatz использовался для дампа памяти LSASS и выполнения DCSync-атак, что позволило злоумышленникам подтвердить наличие привилегированных аккаунтов во всех дочерних доменах. Эксперты отмечают, что команды вида "lsadump::dcsync /domain:CHILD.DOMAIN.EXAMPLE /user:DOMAINADMINUSER /csv" указывают на целенаправленную проверку единых паролей для администраторов доменов.
На второй день атаки началось латеральное перемещение. Через RDP злоумышленники подключились к контроллерам домена, где через графический интерфейс изучали DNS и Active Directory с помощью оснасток MMC: dnsmgmt.msc, domain.msc и dsa.msc. Для сохранения доступа они установили легитимные RMM-инструменты Atera и Splashtop, маскируя активность под администрирование. В логах Splashtop (SPLog.txt) обнаружены следы виртуальной машины с хостнеймом WINVM и IP 10.0.2.15 - типичный адрес для VirtualBox, что говорит о подготовленной инфраструктуре злоумышленников. Третий день ознаменовался эксфильтрацией 2.03 ГБ данных через Rclone, настроенный на передачу документов, таблиц и писем по SFTP на IP 38.180.245.207 через порт 443. Помогали вспомогательные скрипты: VBS-файл "nocmd.vbs" запускал пакетный сценарий "rcl.bat", который использовал "include.txt" с перечнем целевых расширений файлов.
Кульминацией стала шестая фаза: развертывание RansomHub. Исполняемый файл "amd64.exe" был скопирован через Splashtop и запущен с параметром "-pass [REDACTED]". Рансомвер использовал SMB для распространения по сети, создавая службы со случайными именами. Перед шифрованием он выполнял агрессивные команды: останавливал виртуальные машины через PowerShell ("Stop-VM -Force"), удалял теневые копии ("vssadmin.exe Delete Shadows"), разрешал символические ссылки для обхода защиты ("fsutil behavior set SymlinkEvaluation") и очищал журналы событий ("wevtutil cl"). Финал включал шифрование файлов и оставление заметки с требованием выкупа от группы RansomHub. Общее время от взлома до атаки (Time to Ransomware) составило 118 часов.
Анализ показал несколько тревожных упущений в защите. Открытый RDP-сервер без ограничений попыток входа позволил провести распыление паролей. Отсутствие сегментации сети облегчило латеральное перемещение, а недостаточный мониторинг процессов (особенно LSASS) не выявил использование Mimikatz. Ключевой урок - критически важно закрывать RDP от публичного доступа, внедрять многофакторную аутентификацию и контролировать выполнение скриптов. В эпоху, когда 60% атак начинаются с компрометации учетных данных, этот случай - жесткое напоминание: один незащищенный порт может стоить миллионов ущерба и репутационных потерь.