Аффилиат Aurora атаковал более 20 организаций: раскрыта цепочка атак
Открытый каталог домашней директории Linux, доступный без аутентификации на порту 8888, задокументировал деятельность русскоязычного актора, аффилированного с шифровальщиком Aurora. Кампания продолжалась с апреля по июль 2026 года.
Оператор атаковал более 20 организаций в девяти странах. В 17 случаях он получил доступ на уровне домена или интерактивный доступ. Четыре жертвы впоследствии появились на сайте утечек Aurora.
В открытом каталоге обнаружили журналы командной строки, билеты Kerberos, материалы, связанные с учетными данными, дампы SAM и LSA, экспорты групповых политик, данные BloodHound, логи чатов Cursor, пользовательские инструменты и бинарные файлы шифровальщика. Эти материалы показывают, что оператор проводил компрометации самостоятельно, а не продавал доступ другому актору.
Воспроизводимый сценарий атак
Оператор использовал повторяемую последовательность действий. Она включала кражу учетных данных, компрометацию Active Directory, сбор данных, эксфильтрацию и развертывание программы-вымогателя.
Для архивирования данных применялись PowerShell и 7-Zip. Файлы упаковывались блоками по 50 ГБ, после чего передавались с систем промежуточного хранения.
В приватном репозитории GitLab находились пользовательские модули NetExec. Среди них были инструменты для извлечения учетных данных из семи браузеров и обнаружения инфраструктуры ESXi.
Cursor использовался для планирования атак на русском языке. В материалах содержалась последовательность эксплуатации службы сертификатов Active Directory.
Диапазоны IP-адресов CIS и домены стран CIS не встречались среди целей, сканируемых узлов или успешно скомпрометированных систем.
Варианты шифровальщика
Исследователи извлекли два варианта шифровальщика Aurora для Windows и два варианта для Linux/ESXi. Все образцы были статически скомпилированы на языке Zig из общей кодовой базы.
Бинарные файлы загружались из хранилища Cloudflare R2, а затем передавались на промежуточные хосты с помощью SCP.
Шифровальщик поддерживает:
- целенаправленное или частичное шифрование файлов;
- исключения по размеру файла и расширению;
- управление многопоточностью;
- специальный режим для ESXi.
Версия для ESXi нацелена на файлы виртуальных машин. Она исключает системные тома и принудительно останавливает работающие виртуальные машины перед шифрованием.
Механизмы противодействия восстановлению
Шифровальщик выполняет ряд действий, направленных на предотвращение восстановления данных. В их число входят:
- предоставление прав на резервное копирование;
- удаление теневых копий томов;
- изменение размера хранилища теневых копий;
- отключение функции «Восстановление системы» через реестр;
- проверка служб Hyper-V.
Вариант для Linux отслеживает энтропию ядра перед генерацией ключевых данных. Записка-выкуп может доставляться путем изменения файла sshd_config, создания файла sshd-banner и перезапуска SSH.
Отслеживание переговоров и платежей
Восстановленный ключ позволил отслеживать переговоры по выкупу. Анализ блокчейна связал платежи от нескольких жертв Aurora через общую инфраструктуру отмывания средств.
В отчете с высокой степенью уверенности говорится, что оператор является русскоязычным аффилированным участником.
Приоритетные меры защиты
Для снижения риска подобных компрометаций организациям рекомендуют:
- провести аудит ADCS на наличие уязвимостей ESC1, ESC6 и ESC8;
- защитить хранилища учетных данных браузеров;
- ограничить административные протоколы;
- отключить устаревшие службы SMB и разрешения имен;
- обеспечить защиту резервных копий;
- выполнить ротацию
krbtgtпосле компрометации домена; - изолировать системы с истекшим сроком поддержки.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



