BLACKNET-00: вымогательство, разведка Firebase и сканирование ICS/SCADA

Infrastructure Destruction Squad/BLACKNET-00 представляет собой неравномерный кластер угроз с низкой степенью зрелости. Он связан с программным обеспечением для вымогательства, разведкой через Firebase и сканированием ICS/SCADA. Публичные заявления и рекламируемые возможности группы часто оказываются преувеличенными или неполными, однако несколько подтвержденных компонентов создают практические проблемы для защиты информации.

Кластер действует через каналы в Telegram и продает инструменты, доступ к системам и украденные данные. Заявленная идентичность группы, а также связи между отдельными аккаунтами остаются неподтвержденными. Кроме того, рекламировалась услуга DDoS-as-a-Service. Третья сторона приписала BLACKNET-00 атаку на индийского телекоммуникационного оператора, но инструменты DDoS не были доступны для проверки.

Сборщик ransomware BLACKNET-00

Сборщик ransomware BLACKNET-00 представляет собой приложение на Python размером 34,7 МБ. Оно упаковано с помощью PyInstaller и генерирует C++ payload.

Разработчики заявляют использование AES-256-CBC. Однако протестированные payload применяют XOR с повторяющимся ключом, созданным через слабую логику rand(). Этот ключ раскрывается в вымогательском сообщении и телеметрии жертвы.

Протестированная реализация выполняла следующие действия:

  • шифровала файлы;
  • изменяла политики конечных точек;
  • обеспечивала закрепление;
  • делала скриншоты;
  • передавала телеметрию;
  • отображала вымогательские сообщения.

Дешифратор восстановил все 277 файлов из тестового набора. При этом многие заявленные функции, включая стили и тройное вымогательство, оказались косметическими или незавершенными. Сборщик также требует внешней компиляции.

Shadow Ghost и разведка через Firebase

Shadow Ghost представляет собой инструмент разведки на базе Python и tkinter. Несмотря на значительный объем шаблонного кода, его функциональность, связанная с Firebase, имеет оперативную значимость.

Инструмент использует задокументированные Google API для выявления следующих компонентов:

  • Firebase Storage;
  • Firestore;
  • Realtime Database;
  • Authentication;
  • конфигурации Firebase.

Shadow Ghost способен сканировать веб-сайты и JavaScript-пакеты на наличие значений конфигурации Firebase, проверять хранилища, или buckets, а также выполнять запросы к анонимно доступным конечным точкам Realtime Database.

Инструмент не эксплуатирует уязвимость Firebase. Он выявляет развертывания, доступ к которым открыт из-за разрешительных правил безопасности или раскрытой конфигурации.

TRK-25 и сканирование ICS/SCADA

Проанализированный образец TRK-25, 50508000.py, SHA-256 5f1ebc84cdee3a4e97c530ff2ffc907e903544b8b5b119f9de2e9bd035058629, является неполным и не может быть запущен в предоставленном виде.

При этом его сканер HMI/SCADA охватывает промышленные и управленческие протоколы, включая:

  • Modbus;
  • S7comm;
  • DNP3;
  • OPC;
  • BACnet;
  • IEC 60870-5-104;
  • EtherNet/IP;
  • PROFINET.

В образце предусмотрены идентификация вендоров, расширение CIDR, кандидаты на пароли по умолчанию, встроенные публичные диапазоны и почти рабочие процедуры чтения и записи Modbus.

Деструктивные модули, включая VNC, S7 и функции DDoS, технически некорректны. Основной риск связан с разведкой OT, доступной через интернет, особенно ПЛК и HMI. Речь идет не о создании самостоятельного оружия для АСУ ТП.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: