Аффилиат Gentlemen использовал отдельный сайт утечек и удерживал выкуп

Русскоязычный аффилированный оператор группировки вымогателей Gentlemen под именем Azazel скомпрометировал более двух десятков организаций в шести странах. Среди затронутых отраслей были логистика, страхование, фармацевтика, искусственный интеллект, производство медицинского оборудования и сферы, связанные с государственным сектором. Azazel использовал инструменты, каналы переговоров и шаблоны записок-вымогательств Gentlemen, но вёл отдельный сайт утечек LEAKNED и оставлял себе полученные выкупные средства, не перечисляя их оператору модели RaaS.

Доступ к организациям и действия после компрометации

Следы взлома вели к украденным учётным данным CI/CD. Среди них были секреты, извлечённые из истории Git после удаления из активных веток. Компрометация одного экземпляра GitLab открыла доступ к двум не связанным друг с другом организациям. Атрибуцию к русскоязычному оператору подтверждают комментарии на русском языке в shell- и Python-скриптах, а также кодовое имя промежуточного сервера novostnik.

После компрометации наблюдались атаки SSRF против конечной точки для инференса ИИ, извлечение JWT из истории Git, расшифровка значений Jasypt и компрометация Grafana. Azazel также собирал файлы kubeconfig Kubernetes, синхронизировал данные MinIO, создавал дампы баз данных и совершал разрушительные действия с производственными данными.

Для управления Azazel использовал инструменты MCP. Обработчик обратного шелла зарегистрировали как инструмент в ИИ-ассистенте для написания кода. Функцию exec_in_session применяли к локально привязанной службе MCP на 127.0.0.1:35367, защищённой фиксированным токеном bearer. Оператор также задействовал инфраструктуру сканирования всего интернета, чтобы находить открытые порты ИИ-ассистентов. С этой активностью связали идентификатор hermes и отпечаток сканера internet-census-mcp-scanner.

Инфраструктура и передача данных

Инфраструктура включала отдельные системы для работы с жертвами, промежуточные серверы и архивные системы. Узел 23.236.169.183:8000 предоставлял доступ к каталогу без аутентификации, а на 23.236.169.183:9999 принимал загрузки. Этот же узел использовался для активности, связанной с обратным шеллом и MCP. Выделенный промежуточный сервер с внутренним именем forgitlab располагал примерно 29 ТБ необработанного хранилища. На сервере 66.179.30.155 размещались LEAKNED и архив объёмом 22 ТБ.

Для передачи данных с устройств жертв использовались команды aws s3 sync, scp и pg_dump, HTTP POST и MinIO Client (mc). Затем данные перемещали на инфраструктуру MEGA по адресу 66.203.124.135:443. По меньшей мере одна передача оставалась активной во время расследования, а объём данных увеличивался на сотни гигабайт.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных