Аффилиат Qilin атаковал MSP через поддельный ScreenConnect

В конце января 2025 года аффилированная с шифровальщиком Qilin группировка STAC4365 захватила учётную запись супер-администратора облачного ScreenConnect и получила доступ к сетям нескольких клиентов MSP. На множестве клиентских систем группировка развернула шифровальщик Qilin.

Фишинг для перехвата учётных данных и кодов MFA

STAC4365 отправила администратору MSP фишинговое письмо, замаскированное под уведомление об аутентификации в ScreenConnect. Встроенная ссылка перенаправляла пользователя через инфраструктуру Amazon SES на мошеннический домен cloud.screenconnect.com.ms с IP-адресом 186.2.163.10. Сайт проксировал легитимный процесс входа в ScreenConnect и перехватил учётные данные администратора и одноразовый пароль на основе времени. Это позволило злоумышленникам обойти MFA и войти в легитимный облачный портал ScreenConnect под учётной записью супер-администратора.

Похожие кампании STAC4365 проводит как минимум с ноября 2022 года. Группировка использует поддельные домены ScreenConnect и фреймворк Evilginx для перехвата данных по схеме «человек посередине», включая учётные записи, сессионные файлы cookie и коды MFA. Для перенаправления посетителей злоумышленники применяли JavaScript и домен awstrack.me: целевых пользователей направляли на страницы сбора учётных данных, а остальных перенаправляли на легитимные сервисы.

Действия в сетях клиентов и развёртывание шифровальщика

В сетях клиентов атакующие проводили разведку сети и пользователей, сбрасывали учётные данные пользователей и выполняли команды удалённо. Для получения учётных данных и перемещения внутри компаний они использовали легитимные и встроенные инструменты Windows. Также злоумышленники развернули veeam.exe, инструмент для эксплуатации уязвимости CVE-2023-27532 в Veeam Cloud Backup. Эта уязвимость позволяет без аутентификации извлекать учётные данные в открытом виде из локальной базы конфигурации Veeam.

Для двойного вымогательства атакующие использовали WinRAR, чтобы архивировать данные из сред клиентов, а затем загружали RAR-файлы через EasyUpload в режиме инкогнито Google Chrome. После использования злоумышленники удаляли инструменты, нацеливались на системы резервного копирования и меняли параметры загрузки, чтобы принудительно запускать системы в безопасном режиме с сетью.

Шифровальщик Qilin отключал службу копирования тома (Volume Shadow Copy Service), удалял теневые копии и журналы событий Windows, перечислял хосты, включал символьные ссылки, менял обои рабочего стола и удалял себя после выполнения. Для каждого клиента подготовили бинарный файл шифровальщика с уникальным 32-символьным паролем для запуска. Записки с требованием выкупа содержали разные идентификаторы чатов, что указывает на целенаправленное воздействие на отдельные организации.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных