Атаки HellCat: Программа-вымогатель и новые методы кибервымогательства

Атаки HellCat: Программа-вымогатель и новые методы кибервымогательства

Источник: www.picussecurity.com

В 2024 году программа-вымогатель HellCat привлекла внимание общественности благодаря своим агрессивным методам кибервымогательства и утечки данных. Сложные фишинговые техники, направленные на проникновение в компьютерные сети, стали характерной чертой деятельности этой группы. Они используют вредоносные вложения в электронной почте и уязвимости в системах, что позволяет им эффективно осуществлять свои атаки.

Методы работы HellCat

После успешного проникновения в систему, HellCat активно извлекает конфиденциальные данные и применяет психологические тактики, чтобы заставить жертв выполнить требования о выкупе. Особенно стоит отметить, что методы работы HellCat демонстрируют значительное сходство с программой-вымогателем Morpheus, что может свидетельствовать о возможном альянсе или совместном использовании инструментов между этими группами.

Цепочка заражения

Развертывание вредоносного ПО HellCat представляет собой многоэтапный процесс, который начинается с выполнения сценария PowerShell под именем S1.ps1. Этот сценарий добавляет раздел реестра, чтобы обеспечить скрытность. Процесс заражения включает несколько ключевых этапов:

  • S1.ps1: Инициация и добавление раздела реестра;
  • Payload.ps1: Обеспечивает загрузку следующих скриптов;
  • Isma.ps1: Обходит средства обнаружения вредоносных программ (AMSI);
  • Stager.woff: Выполняется в памяти, затрудняя обнаружение.

HellCat активно использует многоэтапные цепочки заражения, что позволяет им поддерживать постоянный доступ к системам жертв. Запуск вредоносных программ напрямую из памяти минимизирует риск обнаружения оцифрованных данных.

Избежание обнаружения

Для того чтобы избежать обнаружения, HellCat модифицирует поведение AMSI и использует обфусцированный код. Используя платформу SliverC2, они устанавливают скрытые каналы управления после выполнения своих эксплуатационных задач, а дополнительно используют легитимные двоичные файлы, такие как Netcat и Netscan, для скрытой навигации по сети.

Стратегия эксфильтрации данных

Особенностью тактики HellCat является эксфильтрация конфиденциальных данных перед шифрованием систем, что создает дополнительное давление на жертву. Например, в ходе атаки на Schneider Electric злоумышленники похитили более 40 ГБ данных и сделали ставку на репутацию компании, составляя резонансное требование о выкупе.

Рекомендации по защите

Для противодействия угрозам, исходящим от HellCat, организациям рекомендуется внедрить многоуровневую стратегию защиты, которая включает:

  • Надежные средства Endpoint Detection and Response (EDR) для мониторинга действий PowerShell;
  • Регулярное тестирование и оценка мер безопасности;
  • Разработка планов реагирования на инциденты;
  • Регулярное автономное резервное копирование критически важных данных.

Эти меры помогут обеспечить быстрое и эффективное реагирование на потенциальные атаки программ-вымогателей, минимизируя последствия кибератак.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: