Новая вредоносная программа-вымогатель под названием
Spirals использовалась в атаке, в рамках которой операторам удалось провернуть делягу от первоначального доступа до кражи и шифрования данных менее чем за 24 часа.
Атака произошла в июне и затронула ИТ-компанию в
Южной Азии через взлом сервера
Internet Information Services (IIS), открытого в сеть Интернет.
Исследователи
Symantec Threat Hunter утверждают, что злоумышленник действовал быстро после получения первоначального доступа и загрузки веб-оболочки
ASP.NET.
Затем оператор
Spirals обошел контроль учетных записей пользователей (
UAC), включил удаленный рабочий стол и создал локальную учетную запись для обеспечения постоянного доступа.
Злоумышленник также выгрузил содержимое раздела реестра
SAM и память процесса
LSASS в попытке извлечь учетные данные.
Он пытался удалить ПО безопасности с хостов, использовал
WMI для распространения атаки на более чем десяток систем и создал резервные каналы удаленного доступа с помощью
revsocks, Chisel и туннелей
Cloudflare.
В ходе выполнения вредоносной ПО
PowerShell был отключен
Microsoft Defender, удалены его базы данных угроз и остановлены службы, связанные с 23 продуктами для резервного копирования, баз данных и виртуализации, включая
Veeam, VMware, Hyper-V, SQL Server, Oracle и PostgreSQL, в рамках подготовки к этапу шифрования.
Как сообщает
Symantec, развертывание вредоносной ПО
Spirals произошло менее чем через 24 часа после первоначального взлома.
Оператор начал развертывать ransomware в сети жертвы, используя
PsExec, запущенный от имени SYSTEM. Вредоносная ПО получила название bitsadmin.exe, вероятно, для того, чтобы замаскироваться под легитимную утилиту
Windows, связанную с фоновой интеллектуальной службой передачи данных.
Spirals - это штамм программ-вымогателей на языке
Rust, использующее ключи
AES-128, защищенные открытым ключом
ECDH P-256, контролируемым злоумышленником.
Программа-вымогатель использует периодическое шифрование файлов размером более 5 МБ для ускорения процесса. На диск C:\ помещается записка с требованием выкупа под названием RECOVERY_SECTION.log, содержащая инструкции по ведению переговоров о выкупе.
Пострадавшим угрожают публичной публикацией украденных данных в течение шести дней, если злоумышленнику не будет выплачено вознаграждение.
Несмотря на наличие DLS,
Symantec обнаружила
Spirals лишь в одном случае, поэтому неясно, предназначено ли новое семейство для более широкого применения или это была специально разработанная полезная нагрузка для этой атаки на компанию, предоставляющую ИТ-услуги.
В отчете
Symantec представлены сетевые индикаторы и хеши файлов, связанные с задокументированной атакой
Spirals.
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram