BLACKNET-00: вымогательство, разведка Firebase и сканирование ICS/SCADA
Infrastructure Destruction Squad/BLACKNET-00 представляет собой неравномерный кластер угроз с низкой степенью зрелости. Он связан с программным обеспечением для вымогательства, разведкой через Firebase и сканированием ICS/SCADA. Публичные заявления и рекламируемые возможности группы часто оказываются преувеличенными или неполными, однако несколько подтвержденных компонентов создают практические проблемы для защиты информации.
Кластер действует через каналы в Telegram и продает инструменты, доступ к системам и украденные данные. Заявленная идентичность группы, а также связи между отдельными аккаунтами остаются неподтвержденными. Кроме того, рекламировалась услуга DDoS-as-a-Service. Третья сторона приписала BLACKNET-00 атаку на индийского телекоммуникационного оператора, но инструменты DDoS не были доступны для проверки.
Сборщик ransomware BLACKNET-00
Сборщик ransomware BLACKNET-00 представляет собой приложение на Python размером 34,7 МБ. Оно упаковано с помощью PyInstaller и генерирует C++ payload.
Разработчики заявляют использование AES-256-CBC. Однако протестированные payload применяют XOR с повторяющимся ключом, созданным через слабую логику rand(). Этот ключ раскрывается в вымогательском сообщении и телеметрии жертвы.
Протестированная реализация выполняла следующие действия:
- шифровала файлы;
- изменяла политики конечных точек;
- обеспечивала закрепление;
- делала скриншоты;
- передавала телеметрию;
- отображала вымогательские сообщения.
Дешифратор восстановил все 277 файлов из тестового набора. При этом многие заявленные функции, включая стили и тройное вымогательство, оказались косметическими или незавершенными. Сборщик также требует внешней компиляции.
Shadow Ghost и разведка через Firebase
Shadow Ghost представляет собой инструмент разведки на базе Python и tkinter. Несмотря на значительный объем шаблонного кода, его функциональность, связанная с Firebase, имеет оперативную значимость.
Инструмент использует задокументированные Google API для выявления следующих компонентов:
- Firebase Storage;
- Firestore;
- Realtime Database;
- Authentication;
- конфигурации Firebase.
Shadow Ghost способен сканировать веб-сайты и JavaScript-пакеты на наличие значений конфигурации Firebase, проверять хранилища, или buckets, а также выполнять запросы к анонимно доступным конечным точкам Realtime Database.
Инструмент не эксплуатирует уязвимость Firebase. Он выявляет развертывания, доступ к которым открыт из-за разрешительных правил безопасности или раскрытой конфигурации.
TRK-25 и сканирование ICS/SCADA
Проанализированный образец TRK-25, 50508000.py, SHA-256 5f1ebc84cdee3a4e97c530ff2ffc907e903544b8b5b119f9de2e9bd035058629, является неполным и не может быть запущен в предоставленном виде.
При этом его сканер HMI/SCADA охватывает промышленные и управленческие протоколы, включая:
- Modbus;
- S7comm;
- DNP3;
- OPC;
- BACnet;
- IEC 60870-5-104;
- EtherNet/IP;
- PROFINET.
В образце предусмотрены идентификация вендоров, расширение CIDR, кандидаты на пароли по умолчанию, встроенные публичные диапазоны и почти рабочие процедуры чтения и записи Modbus.
Деструктивные модули, включая VNC, S7 и функции DDoS, технически некорректны. Основной риск связан с разведкой OT, доступной через интернет, особенно ПЛК и HMI. Речь идет не о создании самостоятельного оружия для АСУ ТП.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



