Атака Play: взлом SonicWall VPN, кража данных и шифрование
Группа Play, также известная как PlayCrypt, действует с июня 2022 года. Злоумышленники атакуют организации в Северной и Южной Америке, а также Европе. Среди основных целей группы организации из сфер здравоохранения, критической инфраструктуры, производства и образования.
В описанном инциденте первоначальный доступ был получен через скомпрометированный SonicWall VPN. Активность злоумышленников продолжалась около двух с половиной месяцев до начала шифрования данных.
Доступ к инфраструктуре и закрепление
В артефактах аутентификации обнаружили системы с именами WINNITHERLANDS и kali, которые контролировали атакующие. После проникновения они развернули SystemBC в качестве прокси-бэкдора для управления инфраструктурой.
SystemBC использовал зашифрованный SOCKS5-туннель. Вредоносная программа была размещена в виде DLL-файлов, включая 4.dll и svhost.dll, в каталоге Windows Tasks. Дополнительные полезные нагрузки и скрипты сохранялись в каталогах с низким уровнем мониторинга, в том числе:
C:PerfLogs;C:WindowsTemp.
Для получения учетных данных злоумышленники использовали Mimikatz из каталога Temp пользователя. Они также проводили перечисление инфраструктуры Hyper-V и сетевых шар, а для перемещения по сети применяли PsExec.
Утилиты PsExec, PsExec64 и GoGo.exe распространялись через сетевую шару SYSVOL домена. Это позволило развернуть их на широком спектре систем, присоединенных к домену.
Кража данных до шифрования
До запуска шифровальщика атакующие похитили конфиденциальные файлы с помощью WinSCP, а затем упаковали их в архивы с использованием WinRAR. К выводу готовились следующие категории данных:
- финансовые документы;
- кадровые документы;
- клиентские документы;
- банковские документы;
- корпоративные документы.
WinSCP и WinRAR в основном размещались в каталоге C:PerfLogs. Там же хранились другие инструменты и компоненты программы-вымогателя.
Кража данных обеспечивала злоумышленникам дополнительный рычаг давления, не зависящий от результата последующего шифрования.
Обход защиты и удаление следов
Для обхода средств защиты Play использовала SentinelCleaner.exe, легитимную утилиту для удаления SentinelOne, принадлежащую жертве. В описанном инциденте атакующие применили этот инструмент вместо техники BYOVD на уровне ядра.
Кроме того, злоумышленники очистили журналы событий безопасности Windows. Операция привела к генерации события с идентификатором 1102 и должна была затруднить криминалистический анализ.
Шифровальщик Play
Шифровальщик Play запускался под несколькими именами файлов, включая mmm.exe, IHDpr3.exe, 8gh2dA.exe и hi.exe. Все эти файлы имели одинаковый хеш SHA-256, c597377f3cd349a07d46483e130952a566c4bda73d9771b54b7ce8a9901c4c76.
После обработки файлы получали расширение .PLAY. При этом дамп сбоя и обнаружение шифровальщика Windows Defender указывают на то, что шифрование и удаление EDR не были успешно завершены на каждом хосте.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



