Аффилиат Qilin атаковал MSP через поддельный ScreenConnect
В конце января 2025 года аффилированная с шифровальщиком Qilin группировка STAC4365 захватила учётную запись супер-администратора облачного ScreenConnect и получила доступ к сетям нескольких клиентов MSP. На множестве клиентских систем группировка развернула шифровальщик Qilin.
Фишинг для перехвата учётных данных и кодов MFA
STAC4365 отправила администратору MSP фишинговое письмо, замаскированное под уведомление об аутентификации в ScreenConnect. Встроенная ссылка перенаправляла пользователя через инфраструктуру Amazon SES на мошеннический домен cloud.screenconnect.com.ms с IP-адресом 186.2.163.10. Сайт проксировал легитимный процесс входа в ScreenConnect и перехватил учётные данные администратора и одноразовый пароль на основе времени. Это позволило злоумышленникам обойти MFA и войти в легитимный облачный портал ScreenConnect под учётной записью супер-администратора.
Похожие кампании STAC4365 проводит как минимум с ноября 2022 года. Группировка использует поддельные домены ScreenConnect и фреймворк Evilginx для перехвата данных по схеме «человек посередине», включая учётные записи, сессионные файлы cookie и коды MFA. Для перенаправления посетителей злоумышленники применяли JavaScript и домен awstrack.me: целевых пользователей направляли на страницы сбора учётных данных, а остальных перенаправляли на легитимные сервисы.
Действия в сетях клиентов и развёртывание шифровальщика
В сетях клиентов атакующие проводили разведку сети и пользователей, сбрасывали учётные данные пользователей и выполняли команды удалённо. Для получения учётных данных и перемещения внутри компаний они использовали легитимные и встроенные инструменты Windows. Также злоумышленники развернули veeam.exe, инструмент для эксплуатации уязвимости CVE-2023-27532 в Veeam Cloud Backup. Эта уязвимость позволяет без аутентификации извлекать учётные данные в открытом виде из локальной базы конфигурации Veeam.
Для двойного вымогательства атакующие использовали WinRAR, чтобы архивировать данные из сред клиентов, а затем загружали RAR-файлы через EasyUpload в режиме инкогнито Google Chrome. После использования злоумышленники удаляли инструменты, нацеливались на системы резервного копирования и меняли параметры загрузки, чтобы принудительно запускать системы в безопасном режиме с сетью.
Шифровальщик Qilin отключал службу копирования тома (Volume Shadow Copy Service), удалял теневые копии и журналы событий Windows, перечислял хосты, включал символьные ссылки, менял обои рабочего стола и удалял себя после выполнения. Для каждого клиента подготовили бинарный файл шифровальщика с уникальным 32-символьным паролем для запуска. Записки с требованием выкупа содержали разные идентификаторы чатов, что указывает на целенаправленное воздействие на отдельные организации.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



