Аффилиат Gentlemen использовал отдельный сайт утечек и удерживал выкуп
Русскоязычный аффилированный оператор группировки вымогателей Gentlemen под именем Azazel скомпрометировал более двух десятков организаций в шести странах. Среди затронутых отраслей были логистика, страхование, фармацевтика, искусственный интеллект, производство медицинского оборудования и сферы, связанные с государственным сектором. Azazel использовал инструменты, каналы переговоров и шаблоны записок-вымогательств Gentlemen, но вёл отдельный сайт утечек LEAKNED и оставлял себе полученные выкупные средства, не перечисляя их оператору модели RaaS.
Доступ к организациям и действия после компрометации
Следы взлома вели к украденным учётным данным CI/CD. Среди них были секреты, извлечённые из истории Git после удаления из активных веток. Компрометация одного экземпляра GitLab открыла доступ к двум не связанным друг с другом организациям. Атрибуцию к русскоязычному оператору подтверждают комментарии на русском языке в shell- и Python-скриптах, а также кодовое имя промежуточного сервера novostnik.
После компрометации наблюдались атаки SSRF против конечной точки для инференса ИИ, извлечение JWT из истории Git, расшифровка значений Jasypt и компрометация Grafana. Azazel также собирал файлы kubeconfig Kubernetes, синхронизировал данные MinIO, создавал дампы баз данных и совершал разрушительные действия с производственными данными.
Для управления Azazel использовал инструменты MCP. Обработчик обратного шелла зарегистрировали как инструмент в ИИ-ассистенте для написания кода. Функцию exec_in_session применяли к локально привязанной службе MCP на 127.0.0.1:35367, защищённой фиксированным токеном bearer. Оператор также задействовал инфраструктуру сканирования всего интернета, чтобы находить открытые порты ИИ-ассистентов. С этой активностью связали идентификатор hermes и отпечаток сканера internet-census-mcp-scanner.
Инфраструктура и передача данных
Инфраструктура включала отдельные системы для работы с жертвами, промежуточные серверы и архивные системы. Узел 23.236.169.183:8000 предоставлял доступ к каталогу без аутентификации, а на 23.236.169.183:9999 принимал загрузки. Этот же узел использовался для активности, связанной с обратным шеллом и MCP. Выделенный промежуточный сервер с внутренним именем forgitlab располагал примерно 29 ТБ необработанного хранилища. На сервере 66.179.30.155 размещались LEAKNED и архив объёмом 22 ТБ.
Для передачи данных с устройств жертв использовались команды aws s3 sync, scp и pg_dump, HTTP POST и MinIO Client (mc). Затем данные перемещали на инфраструктуру MEGA по адресу 66.203.124.135:443. По меньшей мере одна передача оставалась активной во время расследования, а объём данных увеличивался на сотни гигабайт.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



