Анализ тактик CL-CRI-1014: атаки на африканский финансовый сектор

Источник: unit42.paloaltonetworks.com
Киберугроза в Африке: хакерская группа CL-CRI-1014 атакует финансовые учреждения
Эксперты по кибербезопасности выявили новую серию атак на финансовые учреждения по всей Африке, осуществляемых хакерской группировкой, известной как CL-CRI-1014. Особенностью этих атак является использование сложных методов маскировки, включающих подделку сигнатур и активное применение как open source, так и свободно доступных инструментов. В отчёте подробно описаны основные тактики злоумышленников и технические средства, которые они используют для внедрения в уязвимые системы.
Маскировка вредоносных инструментов через подделку сигнатур
Одним из ключевых приемов, позволяющих хакерам остаться незамеченными, стала подделка сигнатур файлов, связанных с легитимным программным обеспечением. Важно отметить, что этот приём вовсе не указывает на наличие уязвимостей в самих законных продуктах; скорее, хакеры используют «легальный фасад», чтобы скрыть свои вредоносные действия. Такой подход значительно осложняет обнаружение и анализ вредоносного ПО.
Используемые инструменты и тактики
За время последних кампаний группа CL-CRI-1014 продемонстрировала гибкость и адаптивность, перейдя от известного open source-инструмента MeshAgent, предназначенного для удалённого управления устройствами, к использованию Classroom Spy — программы, позиционируемой как софт для мониторинга активности учеников в образовательных учреждениях.
- PoshC2 — платформа атак с открытым исходным кодом, позволяющая создавать имплантаты на PowerShell и C#.NET. В отчёте отмечено, что вредоносные имплантаты часто упаковывались с использованием специализированного упаковщика на базе Nim. Этот упаковщик запускал имплант только в случае, если хост-компьютер принадлежал домену Active Directory, что является механизмом защиты от анализа.
- Chisel — инструмент для проксирования сетевого трафика, позволяющий обходить брандмауэры и обеспечивать надежный удаленный доступ и контроль над заражённой сетью. Он запускается на компьютерах жертв и устанавливает соединение с сервером злоумышленников.
Стратегии кражи и сохранения доступа
Хакеры успешно реализовали методы кражи учетных данных, извлекая их из заражённых систем для настройки прокси-серверов. Эти прокси используются PoshC2 для коммуникации с C2-серверами. Что касается сохранения присутствия в сети:
- Вредоносное ПО было замаскировано под законные имена файлов, например, CortexUpdater.exe.
- Запланированные задачи создавались таким образом, чтобы имитировать подлинные системные службы и оставаться незаметными для системных администраторов и средств безопасности.
Роль CL-CRI-1014 как посредника доступа
Исследование указывает, что CL-CRI-1014 функционирует не только как активный атакующий, но и как посредник для коммерциализации полученного доступа. Группа использует скомпрометированные сети для дальнейшей перепродажи доступа другим злоумышленникам, что свидетельствует о комплексной и продуманной стратегии проникновения и расширения влияния в финансовом секторе.
Таким образом, методики CL-CRI-1014 — яркий пример современной гибридной кибератаки, сочетающей свободно доступные инструменты, маскировку под легитимное ПО и сложные механизмы сохранения и перемещения внутри инфраструктуры жертв.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



