Nesen pavadīju pēcpusdienu, pārskatot kriminālistikas attēlu no darbstacijas, kas piederēja jurista palīgam nelielā juridiskajā birojā. Lietotāja bija pārliecināta, ka viņa vienkārši ir atjauninājusi savu Zoom klientu, lai pievienotos rīta liecību sniegšanai. Patiesībā fails, ko viņa izpildīja, bija sākumpunkts SMOKE#SCREEN — daudzpakāpju kampaņai, kas vērš autorizētus IT rīkus pret tiem pašiem tīkliem, kurus tiem ir paredzēts atbalstīt. Lietotāja neko nepamanīja līdz pat nedēļai vēlāk, kad viņas dators sāka kalpot par atspēriena punktu laterālajai kustībai pa iekšējo serveru VLAN.
Tā ir mūsdienu sociālās inženierijas realitāte. Uzbrucējiem vairs nav jāraksta sarežģītas, pielāgotas aizmugurdurvis (backdoors), ja viņi var vienkārši apmānīt lietotāju, lai tas instalētu leģitīmu attālinātās uzraudzības un pārvaldības (RMM) rīku. Pēc konstrukcijas šiem rīkiem ir administratīvās privilēģijas, tie apiet standarta lietojumprogrammu balto sarakstu izmantošanu daudzās vidēs un nodrošina stabilu savienojumu ar ārpasauli. Aizkulisēs SMOKE#SCREEN kampaņa demonstrē augstu operatīvās gatavības līmeni, mainot piegādes metodes un izvairīšanās paņēmienus, lai paliktu vienu soli priekšā automatizētajām noteikšanas sistēmām.
Securonix pētnieki nesen identificēja šo kampaņu, kurā tiek izmantotas ēsmas, sākot no Adobe un Zoom atjauninājumiem līdz biznesa dokumentu pārskatiem. Uzbrukums parasti sākas ar mērķtiecīgu pikšķerēšanas e-pastu, kurā ir aizplīvurots Visual Basic Script (VBScript) pilinātājs (dropper). Pagājušajā mēnesī es analizēju līdzīgu paraugu, un paranojas līmenis kodā ir iespaidīgs. Pirms tas veic jebko citu, skripts izpilda virkni vides pārbaužu, lai noskaidrotu, vai tas darbojas "smilškastē" (sandbox) vai to uzrauga drošības pētnieks.
Tas īpaši meklē tādus procesus kā Wireshark, Process Monitor un dažādus virtuālo mašīnu pakalpojumus, piemēram, VMware un VirtualBox. Ja tas konstatē kādu no tiem, tas nekavējoties pārtrauc darbību. Proaktīvi runājot, tas neļauj skriptam atklāt savu patieso nodomu automatizētajām ļaunprogrammatūras analīzes platformām. Tiklīdz tas konstatē, ka ceļš ir tīrs, skripts atšifrē PowerShell komandu. Šī komanda izveido savienojumu ar starpposma serveri 207.189.11[.]170, lai iegūtu C# lietderīgo slodzi (payload).
No riska viedokļa viltība slēpjas tajā, kas notiek tālāk. Lietderīgā slodze neinstalē vīrusu tradicionālā izpratnē. Tā vietā tā instalē ConnectWise ScreenConnect aģentu. Tas ir leģitīms rīks, ko izmanto IT nodaļas visā pasaulē. Tā kā aģents ir parakstīts un uzticams, tas bieži apiet pamata antivīrusu pārbaudes. Pēc instalēšanas aģents sūta signālus uz uzbrucēja kontrolētu releja serveri portā 8041, nodrošinot operatoram pilnu attālinātās darbvirsmas piekļuvi upura mašīnai.
RMM rīku, piemēram, ScreenConnect, izmantošana ir de facto standarts mūsdienu apdraudējumu izraisītājiem. Tas atrisina noturības (persistence) problēmu. Ja uzbrucējs izmanto pielāgotu Trojas zirgu, viens parakstu atjauninājums var pārtraukt viņu piekļuvi. Ja viņi izmanto leģitīmu RMM rīku, viņi saplūst ar autorizētu IT darbību. Lielākā daļa drošības operāciju centru (SOC) katru dienu redz ScreenConnect trafiku, tāpēc viens papildu savienojums ar jaunu releja serveri var neizraisīt trauksmi.
Vienā no SMOKE#SCREEN kampaņas variantiem uzbrucēji izmanto pakešskriptu (batch script), lai agresīvi demontētu vietējo aizsardzību pirms instalēšanas. Skripts mēģina atspējot Windows Antimalware Scan Interface (AMSI), modificē reģistru, lai izslēgtu SmartScreen aizsardzību, un pat noņem Zone.Identifier alternatīvo datu plūsmu no lejupielādētā instalētāja. Šis pēdējais solis ir nozīmīgs, jo tas noņem "Mark of the Web" — drošības funkciju, kas norāda Windows, ka fails ir cēlies no interneta. Noņemot šo zīmi, uzbrucējs novērš noteiktu drošības uzvedņu parādīšanos, kad tiek palaists MSI fails.
Viens no interesantākajiem šīs kampaņas aspektiem ir tas, kā tā slēpj savu infrastruktūru. Izpildītāji ir mainījuši savu piegādes stratēģiju vairākos uzticamos viesošanas pakalpojumos. Piemēram, viņi ir izmantojuši Dropbox koplietotās saites, lai izvietotu savas sākotnējās lietderīgās slodzes. Tā kā Dropbox ir atļauto domēnu sarakstā gandrīz katrā korporatīvajā vidē, lejupielāde reti kad izraisa tīmekļa filtra bloķēšanu.
Pēdējā laikā uzbrucēji ir sākuši izmantot Cloudflare Quick Tunnels. Šis pakalpojums ļauj lietotājam uz laiku eksponēt vietējo serveri internetā bez statiskas IP adreses vai reģistrēta domēna. Starpposma serveris darbina Cloudflare bināro failu, lai ģenerētu efemerus tuneļus ar tādiem nosaukumiem kā "subscription-magnetic-recommended-meat.trycloudflare.com". Tā kā šie URL ir pagaidu un saistīti ar uzticamu pakalpojumu sniedzēju, tos ir gandrīz neiespējami bloķēt, pamatojoties tikai uz reputāciju. Līdz ar to uzbrucējam ir slepens, īslaicīgs ceļš, lai piegādātu savus ļaundabīgos bināros failus un uzturētu vadību un kontroli (C2) pār inficēto parku.
SMOKE#SCREEN kampaņa nav vienīgais apdraudējums, kas izmanto šo stratēģiju. Atsevišķa kampaņa, ko nesen dokumentēja Bitdefender, mērķē uz pilnīgi citu demogrāfisko grupu: geimeriem. Šī darbība ietver viltus Xeno Roblox krāpšanas rīkus (cheats) un "izpildītājus" (executors), kas tiek reklamēti Discord un spēļu forumos. Kamēr juridiskais speciālists advokātu birojā uztraucas par Zoom atjauninājumu, pusaudzis meklē priekšrocības video spēlē. Rezultāts ir tāds pats: kompromitēta sistēma.
Ēsma šeit ir viltus Xeno Executor instalētājs. Kad lietotājs palaiž izpildāmo failu, tas uzsāk daudzpakāpju uz Java balstītu infekciju. Galīgā lietderīgā slodze ir zagļprogrammatūra (stealer) ar nosaukumu Powercat. Šī ļaunprogrammatūra ir kā "Šveices nazis" datu zādzībām. Tā pārbauda, vai ir pieejama Java Runtime Environment, un, ja tās trūkst, vienkārši ekstrahē savu. Pēc tam tā nolasa vietējo attēla failu ar nosaukumu "XenoIcon.jpg", lai atrastu atslēgas, kas nepieciešamas saziņai ar tās C2 serveri vietnē solthere[.]net.
Powercat ir kas vairāk nekā vienkāršs akreditācijas datu vācējs. Tas ir novērošanas rīks, kas uzbrucējiem sniedz pilnīgu priekšstatu par upura digitālo dzīvi. Tas īpaši mērķē uz tīmekļa pārlūkprogrammām, piemēram, Chrome un Brave, kriptovalūtu makiem, piemēram, Atomic un Exodus, un pat izstrādātāju rīkiem, piemēram, Git un Visual Studio.
Exodus kriptovalūtas maka lietotājiem ļaunprogrammatūra iet vēl tālāk. Tā pārbauda, vai ir instalēta versija 26.1.5, un, ja tā ir, tā izsaiņo lietojumprogrammas iekšējos failus, lai ievadītu ļaundabīgu JavaScript. Tas ļauj uzbrucējam tieši pārtvert sesijas marķierus (tokens). Ļaunprogrammatūra arī ieraksta taustiņsitienus, uzņem ekrānuzņēmumus, piekļūst tīmekļa kamerai un straumē darbvirsmu reāllaikā. Šāds piekļuves līmenis ir digitāla ķīlnieku situācija. Uzbrucējs ne tikai nozog paroli; viņš sēž pie virtuālā galda kopā ar lietotāju.
Savos Java bāzēto zagļprogrammatūru testos esmu redzējis, cik grūti tās ir atklāt, izmantojot standarta failu skenēšanu. Tā kā ļaundabīgā loģika atrodas aizplīvurotā JAR failā un šo JAR failu bieži palaiž leģitīms Java process, operētājsistēmai šī darbība izskatās pēc parastas programmatūras izpildes. Tāpēc ar spēlēm saistītās ēsmas joprojām ir tik efektīvas. Tās izmanto lietotāja vēlmi pēc funkcionalitātes un gatavību atspējot drošības programmatūru, lai "krāpšanas rīks" darbotos.
Novērtējot šo kampaņu uzbrukuma virsmu, atklājas, ka cilvēka izveidotais ugunsmūris ir pirmais neveiksmes punkts. Tomēr tehniskajām kontrolēm ir jānodrošina atbalsts. Organizācijām un privātpersonām būtu jāpieņem "nulles uzticēšanās" (zero-trust) domāšanas veids, kur katrs programmatūras atjauninājums vai utilīta tiek uzskatīta par aizdomīgu, līdz tā tiek pārbaudīta.
trycloudflare.com domēnu tīkla perimetrā, lai neļautu uzbrucējiem izmantot efemerus tuneļus vadībai un kontrolei (C2).| Aizsardzības slānis | Veicamā darbība |
|---|---|
| Galaiekārta | Bloķēt VBScript un JavaScript izpildi, ko veic Windows Script Host (WSH) |
| Tīkls | Filtrēt trafiku uz zināmiem RMM releja portiem (piemēram, 8041 priekš ScreenConnect) |
| Identitāte | Ieviest uz aparatūru balstītu MFA, lai novērstu nozagto sesijas sīkfailu izmantošanu |
| Politika | Ieviest "bez krāpšanas rīku" politiku spēļu datoros, kas koplieto tīklu ar darba ierīcēm |
Šo apdraudējumu novēršanai ir nepieciešams atteikties no reaktīvas nostājas. Ja neskaita ielāpu uzstādīšanu, īstā cīņa notiek par to, ko ir atļauts palaist galaiekārtā. Ja jūs atļaujat izpildīt jebkuru parakstītu bināro failu un sazināties ar internetu, jūs būtībā atstājat durvis neaizslēgtas jebkuram izpildītājam, kurš var atrast leģitīmu rīku, ko ļaunprātīgi izmantot.
Avoti: Securonix SMOKE#SCREEN Report, Bitdefender Powercat Analysis, MITRE ATT&CK Framework, NIST Special Publication 800-207 (Zero Trust Architecture).
Atruna: Šis raksts ir paredzēts tikai informatīviem un izglītojošiem mērķiem un neaizstāj profesionālu kiberdrošības auditu vai incidentu reaģēšanas pakalpojumu.



Mūsu end-to-end šifrētais e-pasta un mākoņdatu glabāšanas risinājums nodrošina visefektīvākos līdzekļus drošai datu apmaiņai, garantējot jūsu datu drošību un konfidencialitāti.
/ Izveidot bezmaksas kontu