Анализ тактик CL-CRI-1014: атаки на африканский финансовый сектор

Анализ тактик CL-CRI-1014: атаки на африканский финансовый сектор

Источник: unit42.paloaltonetworks.com

Киберугроза в Африке: хакерская группа CL-CRI-1014 атакует финансовые учреждения

Эксперты по кибербезопасности выявили новую серию атак на финансовые учреждения по всей Африке, осуществляемых хакерской группировкой, известной как CL-CRI-1014. Особенностью этих атак является использование сложных методов маскировки, включающих подделку сигнатур и активное применение как open source, так и свободно доступных инструментов. В отчёте подробно описаны основные тактики злоумышленников и технические средства, которые они используют для внедрения в уязвимые системы.

Маскировка вредоносных инструментов через подделку сигнатур

Одним из ключевых приемов, позволяющих хакерам остаться незамеченными, стала подделка сигнатур файлов, связанных с легитимным программным обеспечением. Важно отметить, что этот приём вовсе не указывает на наличие уязвимостей в самих законных продуктах; скорее, хакеры используют «легальный фасад», чтобы скрыть свои вредоносные действия. Такой подход значительно осложняет обнаружение и анализ вредоносного ПО.

Используемые инструменты и тактики

За время последних кампаний группа CL-CRI-1014 продемонстрировала гибкость и адаптивность, перейдя от известного open source-инструмента MeshAgent, предназначенного для удалённого управления устройствами, к использованию Classroom Spy — программы, позиционируемой как софт для мониторинга активности учеников в образовательных учреждениях.

  • PoshC2 — платформа атак с открытым исходным кодом, позволяющая создавать имплантаты на PowerShell и C#.NET. В отчёте отмечено, что вредоносные имплантаты часто упаковывались с использованием специализированного упаковщика на базе Nim. Этот упаковщик запускал имплант только в случае, если хост-компьютер принадлежал домену Active Directory, что является механизмом защиты от анализа.
  • Chisel — инструмент для проксирования сетевого трафика, позволяющий обходить брандмауэры и обеспечивать надежный удаленный доступ и контроль над заражённой сетью. Он запускается на компьютерах жертв и устанавливает соединение с сервером злоумышленников.

Стратегии кражи и сохранения доступа

Хакеры успешно реализовали методы кражи учетных данных, извлекая их из заражённых систем для настройки прокси-серверов. Эти прокси используются PoshC2 для коммуникации с C2-серверами. Что касается сохранения присутствия в сети:

  • Вредоносное ПО было замаскировано под законные имена файлов, например, CortexUpdater.exe.
  • Запланированные задачи создавались таким образом, чтобы имитировать подлинные системные службы и оставаться незаметными для системных администраторов и средств безопасности.

Роль CL-CRI-1014 как посредника доступа

Исследование указывает, что CL-CRI-1014 функционирует не только как активный атакующий, но и как посредник для коммерциализации полученного доступа. Группа использует скомпрометированные сети для дальнейшей перепродажи доступа другим злоумышленникам, что свидетельствует о комплексной и продуманной стратегии проникновения и расширения влияния в финансовом секторе.

Таким образом, методики CL-CRI-1014 — яркий пример современной гибридной кибератаки, сочетающей свободно доступные инструменты, маскировку под легитимное ПО и сложные механизмы сохранения и перемещения внутри инфраструктуры жертв.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: