Атака INC Ransom: LLM-инструменты помогли взломать облако, AD и NAS

Недавнее расследование, проведённое специалистами Ctrl-Alt-Intel, раскрыло активную ransomware-атаку, за которой стоит affiliate группировки INC Ransom. Целью злоумышленников стала китайская технологическая компания, чья инфраструктура построена на Active Directory (AD). Анализ цепочки вторжения показал тревожную тенденцию: большинство инструментов, задействованных в атаке, были созданы с использованием Large Language Model (LLM). Это обеспечило оператору беспрецедентную автоматизацию и скрытность при компрометации облачных сервисов, извлечении конфиденциальных данных и финальном развёртывании ransomware на устройствах Network Attached Storage (NAS).

Начальная разведка: охота за данными через Microsoft Graph

Точкой входа стали скомпрометированные credentials от Microsoft 365. Получив к ним доступ, affiliate немедленно приступил к детальной разведке. Злоумышленник использовал серию Python-скриптов, которые аутентифицировались через Microsoft Graph и методично извлекали информацию из почтовых ящиков, OneDrive и SharePoint.

Среди похищенных документов оказались:

  • актуальные network diagrams;
  • конфигурации и детали VPN-подключений;
  • administrative credentials для доступа к ключевым системам.

Это позволило атакующему сформировать исчерпывающий обзор инфраструктуры жертвы ещё до попыток глубокого проникновения.

Проникновение и закрепление: от GlobalProtect к Active Directory

Вооружившись добытыми данными, оператор использовал GlobalProtect VPN для непосредственного входа во внутреннюю сеть. Один из Windows-серверов был превращён в опорный пункт (pivot point), через который злоумышленник управлял средой AD с помощью WinRM и штатных административных ресурсов Windows. На этом этапе были извлечены база домена и критически важные registry hives, что открыло дорогу к полномасштабному lateral movement.

Дальнейшее расширение доступа затронуло системы управления виртуализацией и резервным копированием, включая VMware vCenter и NetApp. Получение прав администратора домена дало affiliate полный контроль над множеством виртуальных машин и сервисов управления.

Атака на виртуальную инфраструктуру

Особый фокус был направлен на среды vCenter и ESXi. Развёрнутые оператором скрипты целенаправленно изменяли права доступа, активировали удалённое управление и задействовали API для перечисления хранилищ данных. Это обеспечило устойчивое присутствие в виртуальной среде и позволило манипулировать критически важными workload-ами без немедленного обнаружения.

Финальный удар: шифрование NAS через SMB-маппинг

Для поражения сетевых хранилищ affiliate не применял прямого взаимодействия с устройствами NAS. Вместо этого на скомпрометированной опорной системе NAS-ресурсы были сопоставлены буквам дисков через SMB (Server Message Block). Затем модифицированный Windows-encryptor INC Ransom был запущен непосредственно против этих смонтированных дисков. В deployment scripts были встроены проверки доступности ресурсов — шифрование начиналось только после подтверждения готовности цели, что повышало эффективность и снижало вероятность сбоев.

Ключевые выводы: эра LLM-автоматизации в ransomware

Данная операция демонстрирует пугающе бесшовную интеграцию продвинутых скриптовых возможностей, стратегическую эксплуатацию известных уязвимостей в AD, облачных сервисах и интерфейсах управления. Широкое применение инструментов, сгенерированных Large Language Model, иллюстрирует формирующийся тренд: автоматизация и возросшая сложность позволяют злоумышленникам проводить масштабные вторжения, минимизируя риски обнаружения.

Для организаций критически важно усилить detection-возможности и проактивно выявлять следующие indicators:

  • аномальные паттерны аутентификации, особенно в облачных сервисах и VPN;
  • нелегитимное использование Microsoft Graph для массового извлечения данных;
  • изменения в активности управления доменными учётными записями и привилегиями;
  • нестандартные манипуляции с SMB-маппингом и запуск шифрующих процессов на файловых shareах.

Расследование Ctrl-Alt-Intel подтверждает: граница между легитимными инструментами администрирования и оружием злоумышленника стирается всё быстрее, и только продвинутая аналитика поведения способна остановить атаку до того, как ransomware зашифрует последний том.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: