Троян CNCMachineRMS использует шифрованные DNS-запросы для скрытого управления

remote access Trojan

В апреле этого года зафиксирована новая вредоносная кампания, которая начинается с поддельной страницы проверки на человека. Жертве показывают окно, имитирующее капчу, и просят нажать кнопку для подтверждения. В этот момент на компьютер незаметно загружается вредоносный файл, а затем устанавливается связь с внешним сервером.

Описание

Перехваченный трафик привлек внимание аналитиков по двум причинам. Во-первых, соединение использовало 443-й порт, который обычно применяется для защищенного веб-трафика, однако данные не были зашифрованы. Во-вторых, формат передачи информации не совпадал ни с одним известным протоколом управления вредоносным ПО. Отсутствие типичных признаков не позволяло быстро определить, какая именно программа генерирует трафик.

Первоначальный анализ проводился на основе пакетов, собранных сэндвич-системами, изолированными средами для запуска подозрительных файлов. Опубликовавший их исследователь Брэд Дункан помог сопоставить инциденты. Специализированный инструмент FlowCarp, предназначенный для анализа сетевых потоков, позволил связать эти данные. {По данным анализа} удалось выявить еще несколько серверов с аналогичным поведением. Все они принимали соединения на том же порту и демонстрировали одинаковый рисунок трафика. Это указывало на то, что все они являются частью одной инфраструктуры, управляемой злоумышленниками.

В ходе исследования образцы вредоносного ПО были загружены в несколько публичных песочниц - изолированных сред для проверки подозрительных файлов. Среди них ANY.RUN, Joe Sandbox и Triage. Благодаря этому удалось собрать данные о поведении трояна в разных условиях и подтвердить его возможности. Первоначально неизвестный протокол получил временное обозначение Unknown_16, а позже был соотнесен с конкретным вредоносным ПО.

Позже выяснилось, что вредоносная программа связана с цепочкой атак BabaDeda, а ее подробное описание опубликовал исследователь Родел Мендрес. Он подтвердил, что троян, который он изучал, и образцы, замеченные в перехваченном трафике, - это одно и то же вредоносное ПО. Свое название CNCMachineRMS получил из-за имени папки во временном каталоге системы, которую использует его загрузчик. Такая особенность указывает на то, что авторы программы, вероятно, используют автоматизированные инструменты для сборки и доставки полезной нагрузки.

Вредоносная программа предоставляет операторам стандартный набор функций для удаленного администрирования: интерактивную командную строку, доступ к файловой системе и возможность захвата изображения с экрана. Эти возможности типичны для программ удаленного доступа и позволяют злоумышленнику практически полностью контролировать зараженное устройство. Однако главной отличительной особенностью является способ, которым троян определяет адрес своего командно-контрольного сервера.

Вместо обычного запроса к DNS-серверу программа отправляет шифрованный запрос поверх протокола HTTPS. Такой метод получил название DNS over HTTPS, или сокращенно DoH. Обращение уходит напрямую к публичным провайдерам, таким как Google или Cloudflare. В результате локальные журналы DNS не содержат информации о том, что устройство обращалось к вредоносному домену. Это серьезно осложняет расследование инцидентов и работу специалистов по информационной безопасности.

Особенность DoH заключается в том, что зашифрованный трафик выглядит как обычное посещение известных интернет-сервисов. Межсетевые экраны и системы контроля периметра часто пропускают такие соединения без дополнительной проверки. Поэтому атака может оставаться незамеченной на протяжении длительного времени, а собранные данные - передаваться злоумышленникам без каких-либо признаков.

Тем не менее в самом протоколе, который использует связь с управляющим сервером, есть закономерности. Некоторые поля сообщений содержат длинные последовательности одинаковых байтов на фиксированных позициях. Это создает характерный рисунок, по которому трафик можно отличить от обычной активности. Для выявления таких признаков аналитики применяют статистические модели, которые позволяют распознавать вредоносные соединения даже без заранее подготовленных сигнатур. Подобный подход уже реализован в упомянутом инструменте FlowCarp, а также в ряде других систем.

Разработчики FlowCarp предоставили бесплатный демо-сервер, на который можно отправить файл с сетевым трафиком для проверки. Если в нем присутствует связь с CNCMachineRMS, система вернет подробное уведомление. Это может быть полезно для специалистов, которые хотят быстро оценить подозрительные данные.

Чтобы защититься от подобных угроз, организациям рекомендуется регулярно обновлять программное обеспечение и браузеры, а также ограничивать возможность автоматического запуска файлов, загруженных из интернета. Полезно контролировать подключения к публичным DNS-серверам, особенно если они возникают непосредственно перед необычной сетевой активностью. Раннее обнаружение таких аномалий может помочь предотвратить заражение и не допустить распространения вредоносного ПО внутри сети.

Индикаторы компрометации

Комментарии: 0