Группировка Turla, известная своими кибершпионскими операциями, продолжает совершенствовать арсенал вредоносного ПО. В поле зрения исследователей попали новые образцы трояна Kazuar, которые внешне имитируют утилиту DebugView из набора Sysinternals. Такая маскировка позволяет обходить защитные решения, которые доверяют известным инструментам. Turla считается одной из самых активных APT-групп, действующих уже более десяти лет, и атакует преимущественно правительственные учреждения, оборонные предприятия и научные организации.
Описание
Kazuar представляет собой троян, написанный на платформе .NET. Впервые его обнаружили в 2017 году специалисты Palo Alto Networks. Тогда вредонос использовал обфускатор ConfuserEx - специальную программу для запутывания кода, чтобы затруднить анализ. С тех пор Kazuar появлялся в атаках эпизодически, однако в 2019-2020 годах группировка начала применять новые версии с изменённым внешним видом. По наблюдениям исследователей, в старых образцах также встречались артефакты, указывающие на возможные версии для macOS и Unix, хотя такие варианты пока не найдены в реальных атаках.
Новые образцы, описанные в блоге, посвящённом исследованию Turla, заимствуют иконку и название у DebugView - утилиты для просмотра отладочных сообщений Windows. Внутри же скрывается полноценный троян, способный выполнять команды, собирать данные, делать скриншоты и связываться с командными серверами. Кроме того, во всех четырёх найденных образцах используется новая схема запутывания кода, отличная от ConfuserEx. Исследователи отмечают, что имитация выполнена довольно грубо, и при внимательном анализе версии, иконки и других метаданных можно отличить подделку от оригинала, однако автоматические средства часто не обращают на это внимания.
Стоит отметить, что Turla применяет не только техническую маскировку, но и компрометирует легитимные сайты для размещения командных серверов. По крайней мере три известных адреса располагались на взломанных сайтах WordPress, принадлежавших разным организациям. Один из таких серверов, связанный с доменом компании Aviat Networks, был исправлен самими владельцами после уведомления исследователей. В конце мая этого года к списку командных серверов добавили ещё один адрес, а в июне подтвердили, что проблема с сайтом Aviat Networks устранена.
Активность Turla не ограничивается Kazuar. Параллельно исследователи из Leonardo и ESET выявили другие инструменты группировки: Penquin x64 и COMrat v4. Первый представляет собой вредоносную программу для Linux, второй - классический троян удалённого доступа (RAT). По данным открытых источников, доклад о Penquin x64 был представлен на конференции OPCDE. Это подтверждает, что Turla использует широкий спектр вредоносного ПО для разных целей, включая шпионаж за государственными структурами и высокотехнологичными компаниями.
Использование легитимных утилит в качестве прикрытия - распространённый приём. Атакующие рассчитывают, что такие программы не вызывают подозрений у системных администраторов и антивирусных решений. Поскольку DebugView часто применяется для диагностики, его наличие в системе не выглядит аномальным. Это особенно опасно, если злоумышленникам удаётся подписать вредоносный файл действительным сертификатом, хотя в случае с Kazuar таких подписей не обнаружено.
Для защиты от подобных атак специалисты рекомендуют не полагаться только на сигнатурные методы обнаружения. Важно отслеживать поведение процессов, например, внезапное появление новых служб, подозрительные сетевые соединения или попытки внедрения кода в системные процессы. Полезно также ограничивать права запущенных приложений и регулярно обновлять системное ПО. Внедрение решений класса EDR (система обнаружения и реагирования на конечных точках) позволяет быстрее выявлять аномалии и реагировать на них.
Компаниям, работающим в чувствительных отраслях, стоит обратить внимание на индикаторы атак Turla. Своевременное выявление Kazuar помогает предотвратить утечку конфиденциальных данных и снизить риск длительного присутствия злоумышленников в сети. Turla известна тем, что использует сложные методы сокрытия и поддерживает доступ к скомпрометированным системам в течение длительного времени, поэтому задержка в обнаружении может привести к серьёзным последствиям.
Публикация технических деталей и индикаторов компрометации позволяет администраторам проверить свои системы на наличие признаков заражения. При обнаружении следов Kazuar рекомендуется немедленно изолировать затронутые узлы, собрать логи и провести полное расследование инцидента с привлечением специалистов по информационной безопасности. Быстрая реакция может существенно ограничить ущерб и предотвратить дальнейшее распространение вредоносной активности в инфраструктуре.
Индикаторы компрометации
Domain
- afci-newsoft.fr
- antoniosalieri.es
- aviatnetworks.com
- echange-afrique-insa.fr
MD5
- 1f70bef5d79efbdac63c9935aa353955
SHA1
- 27002628fe06bb3d5fe180b35313e75b35c5e5fe
SHA256
- 1749c96cc1a4beb9ad4d6e037e40902fac31042fa40152f1d3794f49ed1a2b5c
- 1fca5f41211c800830c5f5c3e355d31a05e4c702401a61f11e25387e25eeb7fa
- 2d8151dabf891cf743e67c6f9765ee79884d024b10d265119873b0967a09b20f
- 44cc7f6c2b664f15b499c7d07c78c110861d2cc82787ddaad28a5af8efc3daac
.NET Module Version ID
- 7c1a417d-961e-4fbd-9df7-7b99994eaec7
- 2cde886e-ee24-496a-bb31-1ced6b766ced
- 76b7b11a-4124-448b-9903-15524e321f3f
- d3429016-d029-45b8-b260-85221265838e