Атаки HellCat: Программа-вымогатель и новые методы кибервымогательства

Источник: www.picussecurity.com
В 2024 году программа-вымогатель HellCat привлекла внимание общественности благодаря своим агрессивным методам кибервымогательства и утечки данных. Сложные фишинговые техники, направленные на проникновение в компьютерные сети, стали характерной чертой деятельности этой группы. Они используют вредоносные вложения в электронной почте и уязвимости в системах, что позволяет им эффективно осуществлять свои атаки.
Методы работы HellCat
После успешного проникновения в систему, HellCat активно извлекает конфиденциальные данные и применяет психологические тактики, чтобы заставить жертв выполнить требования о выкупе. Особенно стоит отметить, что методы работы HellCat демонстрируют значительное сходство с программой-вымогателем Morpheus, что может свидетельствовать о возможном альянсе или совместном использовании инструментов между этими группами.
Цепочка заражения
Развертывание вредоносного ПО HellCat представляет собой многоэтапный процесс, который начинается с выполнения сценария PowerShell под именем S1.ps1. Этот сценарий добавляет раздел реестра, чтобы обеспечить скрытность. Процесс заражения включает несколько ключевых этапов:
- S1.ps1: Инициация и добавление раздела реестра;
- Payload.ps1: Обеспечивает загрузку следующих скриптов;
- Isma.ps1: Обходит средства обнаружения вредоносных программ (AMSI);
- Stager.woff: Выполняется в памяти, затрудняя обнаружение.
HellCat активно использует многоэтапные цепочки заражения, что позволяет им поддерживать постоянный доступ к системам жертв. Запуск вредоносных программ напрямую из памяти минимизирует риск обнаружения оцифрованных данных.
Избежание обнаружения
Для того чтобы избежать обнаружения, HellCat модифицирует поведение AMSI и использует обфусцированный код. Используя платформу SliverC2, они устанавливают скрытые каналы управления после выполнения своих эксплуатационных задач, а дополнительно используют легитимные двоичные файлы, такие как Netcat и Netscan, для скрытой навигации по сети.
Стратегия эксфильтрации данных
Особенностью тактики HellCat является эксфильтрация конфиденциальных данных перед шифрованием систем, что создает дополнительное давление на жертву. Например, в ходе атаки на Schneider Electric злоумышленники похитили более 40 ГБ данных и сделали ставку на репутацию компании, составляя резонансное требование о выкупе.
Рекомендации по защите
Для противодействия угрозам, исходящим от HellCat, организациям рекомендуется внедрить многоуровневую стратегию защиты, которая включает:
- Надежные средства Endpoint Detection and Response (EDR) для мониторинга действий PowerShell;
- Регулярное тестирование и оценка мер безопасности;
- Разработка планов реагирования на инциденты;
- Регулярное автономное резервное копирование критически важных данных.
Эти меры помогут обеспечить быстрое и эффективное реагирование на потенциальные атаки программ-вымогателей, минимизируя последствия кибератак.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



