16.07.2026 16:30
Новая вредоносная программа-вымогатель под названием Spirals использовалась в атаке, в рамках которой операторам удалось провернуть делягу от первоначального доступа до кражи и шифрования данных менее чем за 24 часа.

Атака произошла в июне и затронула ИТ-компанию в Южной Азии через взлом сервера Internet Information Services (IIS), открытого в сеть Интернет.

Исследователи Symantec Threat Hunter утверждают, что злоумышленник действовал быстро после получения первоначального доступа и загрузки веб-оболочки ASP.NET.

Затем оператор Spirals обошел контроль учетных записей пользователей (UAC), включил удаленный рабочий стол и создал локальную учетную запись для обеспечения постоянного доступа.

Злоумышленник также выгрузил содержимое раздела реестра SAM и память процесса LSASS в попытке извлечь учетные данные.

Он пытался удалить ПО безопасности с хостов, использовал WMI для распространения атаки на более чем десяток систем и создал резервные каналы удаленного доступа с помощью revsocks, Chisel и туннелей Cloudflare.

В ходе выполнения вредоносной ПО PowerShell был отключен Microsoft Defender, удалены его базы данных угроз и остановлены службы, связанные с 23 продуктами для резервного копирования, баз данных и виртуализации, включая Veeam, VMware, Hyper-V, SQL Server, Oracle и PostgreSQL, в рамках подготовки к этапу шифрования.

Как сообщает Symantec, развертывание вредоносной ПО Spirals произошло менее чем через 24 часа после первоначального взлома.

Оператор начал развертывать ransomware в сети жертвы, используя PsExec, запущенный от имени SYSTEM. Вредоносная ПО получила название bitsadmin.exe, вероятно, для того, чтобы замаскироваться под легитимную утилиту Windows, связанную с фоновой интеллектуальной службой передачи данных.

Spirals - это штамм программ-вымогателей на языке Rust, использующее ключи AES-128, защищенные открытым ключом ECDH P-256, контролируемым злоумышленником.

Программа-вымогатель использует периодическое шифрование файлов размером более 5 МБ для ускорения процесса. На диск C:\ помещается записка с требованием выкупа под названием RECOVERY_SECTION.log, содержащая инструкции по ведению переговоров о выкупе.

Пострадавшим угрожают публичной публикацией украденных данных в течение шести дней, если злоумышленнику не будет выплачено вознаграждение.

Несмотря на наличие DLS, Symantec обнаружила Spirals лишь в одном случае, поэтому неясно, предназначено ли новое семейство для более широкого применения или это была специально разработанная полезная нагрузка для этой атаки на компанию, предоставляющую ИТ-услуги.

В отчете Symantec представлены сетевые индикаторы и хеши файлов, связанные с задокументированной атакой Spirals.
15 4.9K

Обсуждение 0

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

SecAtor

41.5K
Руки-ножницы российского инфосека.

Для связи - mschniperson@mailfence.com
Открыть в Telegram