Атака на Active Directory: Cobalt Strike, Havoc и кража данных

Специалисты по кибербезопасности обнародовали детали сложной атаки на инфраструктуру Windows Active Directory в секторе здравоохранения. Отличительной чертой операции стало применение многофреймворковых техник command and control (C2) и адаптивный выбор полезной нагрузки, заточенный под особенности скомпрометированной среды. Злоумышленник использовал сразу три независимых C2-фреймворка, гибко менял поведение в зависимости от наличия домена и довёл до успеха эксфильтрацию чувствительных данных, оставив при этом минимальный след на диске.

Вектор атаки: фишинг с GitHub и злоупотребление scp.exe

Первоначальное проникновение началось с фишингового письма, замаскированного под уведомление о награде. В теле сообщения находилась ссылка на загрузку с GitHub. Жертва вручную распаковала защищённый паролем архив и запустила вложенный ярлык (LNK). Этот ярлык эксплуатировал легитимно подписанную утилиту scp.exe для прокси-выполнения кода. В результате был запущен PowerShell-загрузчик, который установил beacon Cobalt Strike и обеспечил злоумышленнику удалённый доступ к хосту.

Тройная C2-инфраструктура: Cobalt Strike, ScreenConnect и Havoc

Закрепившись в системе, атакующий немедленно расширил арсенал удалённого управления. Наряду с beacon Cobalt Strike были развёрнуты легитимное ПО для удалённого доступа ScreenConnect и имплант Havoc Demon. Таким образом, управление скомпрометированной средой осуществлялось одновременно через три различных C2-фреймворка, что повышало отказоустойчивость и затрудняло блокировку канала связи.

Адаптивная разведка и браузерный сбор

Вредоносная программа продемонстрировала зависимость поведения от контекста: если хост был присоединён к домену Active Directory, запускались процедуры углублённой разведки, включая перечисление учётных записей администраторов домена. Если же компьютер находился вне домена, функциональность ограничивалась локальным сбором данных. Во всех случаях осуществлялся прямой сбор конфиденциальной информации из браузеров Chrome и Edge — историй посещений, сохранённых паролей и файлов cookie.

Эксфильтрация через временные файлообменные сервисы

Операция длилась примерно 20–24 часа. Злоумышленник активно собирал информацию о сети и системе. Ключевые данные, в том числе базы данных учётных записей браузеров, были упакованы в zip-архивы и успешно выгружены на анонимные временные сайты обмена файлами. Эксфильтрация затронула критичные аутентификационные материалы, доступные в профилях браузеров.

Маскировка под легитимные процессы: Living-off-the-land

Для минимизации цифрового следа злоумышленник практически не применял уникальное вредоносное ПО на диске. Основная активность маскировалась с помощью техник living-off-the-land — использовались штатные утилиты Windows, такие как msiexec и certutil, для загрузки и выполнения кода. Эксплуатация легитимных подписанных бинарных файлов позволила успешно обходить механизмы обнаружения, нацеленные на выявление традиционного вредоносного поведения.

Ключевые индикаторы и рекомендации для защиты

На основе анализа инцидента сформулированы практические выводы, направленные на раннее выявление подобных угроз:

  • мониторинг загрузок по URL-адресам GitHub из непроверенных источников, особенно ссылок на архивы, защищённые паролем;
  • настройка оповещений на подозрительное использование подписанных утилит, таких как scp.exe, для запуска сценариев PowerShell;
  • контроль несанкционированных установок ПО удалённого доступа (ScreenConnect и аналоги);
  • выявление попыток эксфильтрации учётных данных браузеров через платформы обмена файлами — в особенности архивов, содержащих истории посещений и сохранённые логины.

Почерк брокера первоначального доступа

Описанный сценарий является классическим примером работы брокера первоначального доступа (Initial Access Broker). Приоритетом такого актора выступает получение устойчивого доступа и создание плацдармов в корпоративных средах с последующим картированием домена и повышением привилегий. Собранные данные и сам доступ впоследствии могут быть перепроданы другим злоумышленникам для развития атаки, что делает раннее обнаружение подобной деятельности критически важным.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: