Аффилиат Aurora атаковал более 20 организаций: раскрыта цепочка атак

Открытый каталог домашней директории Linux, доступный без аутентификации на порту 8888, задокументировал деятельность русскоязычного актора, аффилированного с шифровальщиком Aurora. Кампания продолжалась с апреля по июль 2026 года.

Оператор атаковал более 20 организаций в девяти странах. В 17 случаях он получил доступ на уровне домена или интерактивный доступ. Четыре жертвы впоследствии появились на сайте утечек Aurora.

В открытом каталоге обнаружили журналы командной строки, билеты Kerberos, материалы, связанные с учетными данными, дампы SAM и LSA, экспорты групповых политик, данные BloodHound, логи чатов Cursor, пользовательские инструменты и бинарные файлы шифровальщика. Эти материалы показывают, что оператор проводил компрометации самостоятельно, а не продавал доступ другому актору.

Воспроизводимый сценарий атак

Оператор использовал повторяемую последовательность действий. Она включала кражу учетных данных, компрометацию Active Directory, сбор данных, эксфильтрацию и развертывание программы-вымогателя.

Для архивирования данных применялись PowerShell и 7-Zip. Файлы упаковывались блоками по 50 ГБ, после чего передавались с систем промежуточного хранения.

В приватном репозитории GitLab находились пользовательские модули NetExec. Среди них были инструменты для извлечения учетных данных из семи браузеров и обнаружения инфраструктуры ESXi.

Cursor использовался для планирования атак на русском языке. В материалах содержалась последовательность эксплуатации службы сертификатов Active Directory.

Диапазоны IP-адресов CIS и домены стран CIS не встречались среди целей, сканируемых узлов или успешно скомпрометированных систем.

Варианты шифровальщика

Исследователи извлекли два варианта шифровальщика Aurora для Windows и два варианта для Linux/ESXi. Все образцы были статически скомпилированы на языке Zig из общей кодовой базы.

Бинарные файлы загружались из хранилища Cloudflare R2, а затем передавались на промежуточные хосты с помощью SCP.

Шифровальщик поддерживает:

  • целенаправленное или частичное шифрование файлов;
  • исключения по размеру файла и расширению;
  • управление многопоточностью;
  • специальный режим для ESXi.

Версия для ESXi нацелена на файлы виртуальных машин. Она исключает системные тома и принудительно останавливает работающие виртуальные машины перед шифрованием.

Механизмы противодействия восстановлению

Шифровальщик выполняет ряд действий, направленных на предотвращение восстановления данных. В их число входят:

  • предоставление прав на резервное копирование;
  • удаление теневых копий томов;
  • изменение размера хранилища теневых копий;
  • отключение функции «Восстановление системы» через реестр;
  • проверка служб Hyper-V.

Вариант для Linux отслеживает энтропию ядра перед генерацией ключевых данных. Записка-выкуп может доставляться путем изменения файла sshd_config, создания файла sshd-banner и перезапуска SSH.

Отслеживание переговоров и платежей

Восстановленный ключ позволил отслеживать переговоры по выкупу. Анализ блокчейна связал платежи от нескольких жертв Aurora через общую инфраструктуру отмывания средств.

В отчете с высокой степенью уверенности говорится, что оператор является русскоязычным аффилированным участником.

Приоритетные меры защиты

Для снижения риска подобных компрометаций организациям рекомендуют:

  • провести аудит ADCS на наличие уязвимостей ESC1, ESC6 и ESC8;
  • защитить хранилища учетных данных браузеров;
  • ограничить административные протоколы;
  • отключить устаревшие службы SMB и разрешения имен;
  • обеспечить защиту резервных копий;
  • выполнить ротацию krbtgt после компрометации домена;
  • изолировать системы с истекшим сроком поддержки.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: