Атака Play: взлом SonicWall VPN, кража данных и шифрование

Группа Play, также известная как PlayCrypt, действует с июня 2022 года. Злоумышленники атакуют организации в Северной и Южной Америке, а также Европе. Среди основных целей группы организации из сфер здравоохранения, критической инфраструктуры, производства и образования.

В описанном инциденте первоначальный доступ был получен через скомпрометированный SonicWall VPN. Активность злоумышленников продолжалась около двух с половиной месяцев до начала шифрования данных.

Доступ к инфраструктуре и закрепление

В артефактах аутентификации обнаружили системы с именами WINNITHERLANDS и kali, которые контролировали атакующие. После проникновения они развернули SystemBC в качестве прокси-бэкдора для управления инфраструктурой.

SystemBC использовал зашифрованный SOCKS5-туннель. Вредоносная программа была размещена в виде DLL-файлов, включая 4.dll и svhost.dll, в каталоге Windows Tasks. Дополнительные полезные нагрузки и скрипты сохранялись в каталогах с низким уровнем мониторинга, в том числе:

  • C:PerfLogs;
  • C:WindowsTemp.

Для получения учетных данных злоумышленники использовали Mimikatz из каталога Temp пользователя. Они также проводили перечисление инфраструктуры Hyper-V и сетевых шар, а для перемещения по сети применяли PsExec.

Утилиты PsExec, PsExec64 и GoGo.exe распространялись через сетевую шару SYSVOL домена. Это позволило развернуть их на широком спектре систем, присоединенных к домену.

Кража данных до шифрования

До запуска шифровальщика атакующие похитили конфиденциальные файлы с помощью WinSCP, а затем упаковали их в архивы с использованием WinRAR. К выводу готовились следующие категории данных:

  • финансовые документы;
  • кадровые документы;
  • клиентские документы;
  • банковские документы;
  • корпоративные документы.

WinSCP и WinRAR в основном размещались в каталоге C:PerfLogs. Там же хранились другие инструменты и компоненты программы-вымогателя.

Кража данных обеспечивала злоумышленникам дополнительный рычаг давления, не зависящий от результата последующего шифрования.

Обход защиты и удаление следов

Для обхода средств защиты Play использовала SentinelCleaner.exe, легитимную утилиту для удаления SentinelOne, принадлежащую жертве. В описанном инциденте атакующие применили этот инструмент вместо техники BYOVD на уровне ядра.

Кроме того, злоумышленники очистили журналы событий безопасности Windows. Операция привела к генерации события с идентификатором 1102 и должна была затруднить криминалистический анализ.

Шифровальщик Play

Шифровальщик Play запускался под несколькими именами файлов, включая mmm.exe, IHDpr3.exe, 8gh2dA.exe и hi.exe. Все эти файлы имели одинаковый хеш SHA-256, c597377f3cd349a07d46483e130952a566c4bda73d9771b54b7ce8a9901c4c76.

После обработки файлы получали расширение .PLAY. При этом дамп сбоя и обнаружение шифровальщика Windows Defender указывают на то, что шифрование и удаление EDR не были успешно завершены на каждом хосте.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: