Злоумышленники превращают ПК южнокорейских пользователей в прокси-серверы с помощью Radmin и UltraVNC

information security

В Южной Корее зафиксирована серия атак, в ходе которых злоумышленники устанавливают на компьютеры жертв легальные программы удалённого управления Radmin и UltraVNC. Получив контроль над системами, они используют их как прокси-серверы и узлы VPN. Такие действия помогают хакерам скрывать своё местоположение и проводить дальнейшие атаки от имени заражённых машин.

Описание

Информация об инцидентах собрана центром мониторинга угроз AhnLab SEcurity intelligence Center (ASEC). В отчёте отмечается, что способ первичного проникновения пока не установлен. В одном из эпизодов вредоносный сценарий PowerShell загрузил с удалённого сервера архив, внутри которого находились пакетный файл, запись для реестра и дистрибутив Radmin. Пакетный файл разворачивал Radmin в скрытый каталог, а запись реестра задавала настройки сервера: номер порта, идентификатор пользователя и пароль, выбранные атакующим. В конфигурации фигурирует учётная запись с именем "ruxin", которая, вероятно, служит для последующего входа.

После установки серверной части Radmin злоумышленник может удалённо видеть экран заражённого устройства, управлять курсором и запускать программы. Для этого ему достаточно знать внешний IP-адрес машины и ввести учётные данные из конфигурационного файла. По данным AhnLab SEcurity intelligence Center, сложность обнаружения таких атак связана с тем, что Radmin и UltraVNC являются официальными инструментами системных администраторов. Они подписываются доверенными издателями и обычно не блокируются защитным ПО, поэтому пользователь и антивирус не получают тревожных сигналов.

Прежде чем приступить к развёртыванию дополнительных инструментов, злоумышленник с помощью Radmin выполняет ещё один PowerShell-сценарий. Этот документ примечателен комментариями на китайском языке. В нём также предпринята попытка добавить некоторые каталоги в список исключений антивирусных программ, однако пути к этим файлам не существуют в реальной системе. По мнению исследователей, такая неточность может указывать на то, что сценарий был сгенерирован искусственным интеллектом, а не написан вручную.

Основная задача второго сценария - доставить UltraVNC, ещё один инструмент удалённого доступа, основанный на открытом исходном коде. Установка происходит в каталог, расположенный внутри папки шрифтов Windows, что само по себе нетипично и рассчитано на то, чтобы не привлекать внимание. Исполняемый файл маскируется под имя системного процесса svchost, поэтому в списке задач его трудно отличить от легитимных служб. Дополнительно создаются задания планировщика, которые при необходимости восстанавливают удалённые компоненты и загружают свежие версии вредоносных сценариев.

Установщик UltraVNC написан на Python и собран с помощью PyInstaller, однако в последних случаях встречаются варианты, переписанные на Go. При первом запуске программа связывается с командным сервером, передаёт имя узла и технический идентификатор устройства. В ответ сервер присылает номер порта, временный пароль и прочие параметры. Полученный пароль шифруется и используется как учётная запись для подключения. Злоумышленник, в свою очередь, подключается к указанному в отчёте адресу, вводит пароль и получает полный контроль над рабочим столом. Механизмы проверки позволяют хакеру убедиться, что пароль применён, а серверная часть отвечает на запросы.

После того как контроль установлен, на машине начинают появляться инструменты для превращения её в прокси. Сначала атакующие использовали CCProxy - программу, позволяющую организовать прокси для разных видов сетевого трафика. Она запускалась с помощью самораспаковывающегося архива, содержащего сценарий установки и файл настроек. В конфигурации был задан порт для SOCKS-прокси, что указывает на намерение применять систему в качестве промежуточной точки для передачи данных.

Позже в атаках стал встречаться Netch-gateway - инструмент, разработанный, предположительно, китайским специалистом. Эта программа поддерживает несколько современных способов туннелирования трафика. При запуске она сверяется с конфигурационным файлом, регистрирует узел на удалённом сервере и запрашивает параметры прокси. Если настройки загружаются успешно, компьютер получает роль полноценного прокси-узла. Хакер может использовать его для обхода фильтрации, сокрытия своего реального адреса и проведения атак на другие организации, оставляя следы, ведущие к жертве.

В самое последнее время исследователи заметили использование SoftEther VPN, который превращает заражённую машину в VPN-сервер. Как и в предыдущих случаях, распространяется он через самораспаковывающийся архив. Внутри архива лежат пакетный файл, исполняемый модуль, замаскированный под имя системного процесса, и файл конфигурации VPN. После установки злоумышленник может подключаться к компьютеру жертвы как к VPN-серверу, арендуя тем самым канал для своей активности.

Признаков, указывающих на конкретного злоумышленника, немного. Методы атак и используемый инструментарий говорят о том, что оператор кампании, вероятно, владеет китайским языком. Во всех сценариях встречаются китайские комментарии, интерфейсы на китайском языке, а в настройках Netch-gateway указаны адреса, которые при заходе через браузер отображают страницу китайского прокси-сервиса. Установить точную принадлежность оператора пока не удалось.

Жертвам атак грозит не только потеря конфиденциальных данных, но и использование их компьютеров в преступных целях. Поскольку установленные программы легальны и работают в фоновом режиме, пользователь долгое время может не подозревать о компрометации. Защитные решения часто распознают подобные действия только при комплексном анализе поведения, поэтому базовые меры становятся решающими: не запускать исполняемые файлы из непроверенных источников, регулярно обновлять операционную систему и антивирусное программное обеспечение.

Индикаторы компрометации

Комментарии: 0