Transparent Tribe управляла инфраструктурой CrimsonRAT через вьетнамского поставщика виртуальных серверов

APT

Группировка Transparent Tribe, известная также как APT36, Mythic Leopard, ProjectM и Operation C-Major, с 2018 по 2021 год развивала инфраструктуру для программы удалённого доступа CrimsonRAT. Основные цели - организации и государственные структуры Индии, отдельные объекты в Афганистане, а также общественные активисты в Пакистане. Такая направленность указывает на возможную связь с пакистанскими спецслужбами. CrimsonRAT остаётся самым распространённым инструментом группы: с его помощью злоумышленники получают удалённый доступ к заражённым компьютерам и собирают разведывательные данные. Вторая часть исследования, посвящённого этой инфраструктуре, описывает методы поиска командных серверов и признаки, которые позволяют связывать их с одной группировкой на протяжении нескольких лет.

Описание

Ключевая особенность - концентрация серверов. Около 75 процентов известных командно-контрольных серверов CrimsonRAT так или иначе связаны с вьетнамским поставщиком виртуальных серверов Pi NET LLC. Компания предлагает недорогие машины под управлением Windows и Linux, принимает оплату в криптовалютах и обычными способами. На первый взгляд серверы размещены у разных поставщиков, но записи о субаренде показывают, что значительная часть ресурсов перепродаётся через Pi NET LLC. На 17 командных серверах встречался один и тот же цифровой сертификат с характерным именем. Поиск по открытым данным обнаружил около 240 узлов с таким сертификатом, и большинство из них относилось к Pi NET LLC или её субарендаторам. Позже появился другой сертификат, который тоже может служить признаком активности группы.

Исследование Team Cymru показало, что командно-контрольные серверы CrimsonRAT обращаются к сервису определения местоположения по сетевому адресу, когда на связь выходит новое заражённое устройство. Этот признак вместе с данными о размещении у Pi NET LLC позволил разработать метод "просеивания и сканирования". Сначала аналитики следят за сетевыми диапазонами поставщика и ищут узлы, которые подключаются к сервису определения местоположения. Затем проверяют входящие подключения к потенциальным командным серверам, ожидая сигналов от устройств в Индии или Афганистане. На третьем шаге сканирование подтверждает стандартный ответ CrimsonRAT на первое подключение. Такой ответ служит устойчивой сигнатурой, по которой можно отличить сервер группы от чужих служб. Метод позволил выявить два командных сервера, которые ранее не упоминались в публичных отчётах. Один из них принимал сигналы от заражённых машин ещё в июне 2021 года, а цели концентрировались в индийской части Кашмира.

Управление инфраструктурой велось через протокол удалённого рабочего стола (RDP). На 83 процентах проанализированных серверов этот протокол был открыт и обслуживался. Снимки экрана из открытых данных показали, что на одном из командных серверов в момент съёмки был выполнен вход под учётной записью администратора. От этой находки удалось перейти к другим серверам и заметить пересекающиеся входы, самые ранние из которых датируются маем 2018 года. На нескольких командных серверах появлялись одинаковые или почти одинаковые имена машин, которые со временем менялись. Аналитики сопоставили время компиляции и загрузки известных образцов CrimsonRAT с периодами этих входов. Совпадения подтвердили, что группа взаимодействовала с серверами именно в те моменты. Аналитики не исключают, что часть входов могла быть легитимной административной активностью или результатом атаки полным перебором (брутфорса). Однако совпадение по времени с образцами делает случайность маловероятной. Чтобы исключить версию о стандартных учётных записях поставщика, исследователи арендовали виртуальный сервер у Pi NET LLC и убедились: такие имена задаёт сам клиент. Значит, они могут служить косвенными признаками активности группировки.

Дополнительная находка - пересечение с мобильным инструментом. Активность входов связала несколько командных серверов CrimsonRAT с сервером программы удалённого доступа для Android под названием AhMyth AndroidRAT. В этом случае использовались ироничные псевдонимы. Такое пересечение говорит о том, что группа применяет не только настольные, но и мобильные средства. Для жертв это означает риск заражения смартфонов, через которые можно получать сообщения, контакты, записи разговоров и данные о местоположении. Ограничение инфраструктуры одним поставщиком создаёт риск и для самой группы: защитники могут отслеживать целые диапазоны адресов, а не каждый сервер по отдельности.

Последствия для организаций остаются серьёзными. CrimsonRAT даёт долговременный доступ к внутренней сети, позволяет собирать документы, переписку и сведения о сотрудниках. Цели группы связаны с разведкой, поэтому пострадать могут государственные учреждения, оборонные подрядчики, аналитические центры и правозащитные организации. Атаки на цепочку поставок или на подрядчиков помогают обходить прямую защиту. Если злоумышленник закрепляется на рабочей станции, он может годами оставаться незамеченным, пока его не выдаст аномальная сетевая активность. В случае CrimsonRAT одной из таких аномалий становится обращение к сервису определения местоположения и необычные ответы на сканирование. Эти признаки полезны не только для расследования, но и для раннего предупреждения.

Защита требует базовых, но последовательных мер. Доступ к удалённому рабочему столу стоит ограничить доверенными сетями, включить двухфакторную аутентификацию и отказаться от простых паролей. Регулярное обновление систем закрывает известные уязвимости, а разделение сети мешает злоумышленнику перемещаться между отделами. Полезно проверять учётные записи и имена устройств, которые подключаются к критичным серверам. Стоит следить за исходящими соединениями к незнакомым сервисам, особенно если они совпадают по времени с появлением новых заражений. Pi NET LLC получила жалобу на 17 командных серверов, но ответ поставщика свелся к формальной инструкции. Публикация сигнатур и диапазонов адресов помогает другим компаниям искать следы группы без готовых образцов вредоносного ПО. Чем раньше защитники замечают инфраструктуру, тем меньше времени остаётся у операций по сбору разведданных.

Индикаторы компрометации

IPv4

  • 104.144.198.105
  • 104.227.97.53
  • 107.173.204.38
  • 107.175.1.103
  • 134.119.181.15
  • 151.106.14.125
  • 151.106.19.220
  • 167.160.166.177
  • 167.86.89.53
  • 172.245.247.112
  • 173.212.192.229
  • 173.249.22.30
  • 173.249.42.113
  • 178.238.229.192
  • 185.136.169.139
  • 185.136.169.155
  • 192.99.241.4
  • 198.12.90.116
  • 198.46.177.73
  • 209.127.16.126
  • 212.8.240.221
  • 23.254.119.11
  • 23.254.119.118
  • 64.188.12.126
  • 64.188.25.206
  • 66.154.113.38

MD5

  • 4bda3f8d0cb36b33244afdb071a20860
  • 7a1f111520e5e74ba09e7f4beac6a84a
  • 940667b9051600cbfb471ebc70cda43b
  • babc1b62dd7c823f8536476aef874a3d

Комментарии: 0