BLUERABBIT: бэкдор с C2 через RabbitMQ и деструктивными функциями

BLUERABBIT: бэкдор на стыке шифрования и деструкции

Специалисты по кибербезопасности раскрыли детали сложной угрозы — бэкдора BLUERABBIT, написанного на языке Golang. Вредонос объединяет возможности шифровальщика и разрушающего ПО, а управление им осуществляется через модульную систему задач поверх нестандартной инфраструктуры command-and-control (C2).

Закрепление под видом легитимного обновления

При первом запуске BLUERABBIT проверяет системный реестр на наличие определённого ключа. Если ключ отсутствует, с помощью PowerShell создаётся запланированная задача, маскирующаяся под «OneDrive Update». Конфигурация задачи требует особого внимания:

  • Два триггера: первый срабатывает вскоре после регистрации, второй — при каждом запуске системы;
  • Выполнение с наивысшими доступными привилегиями;
  • Автоматический перезапуск при сбое, что усложняет удаление без ликвидации самой запланированной задачи.

Коммуникация в обход стандартных каналов

Для обмена задачами вредонос отказывается от классических HTTP-соединений. BLUERABBIT эксплуатирует протоколы обмена сообщениями и базы данных, такие как AMQP/RabbitMQ. Чтобы скрыть эту активность, создаются правила брандмауэра под ложным именем, которое имитирует легитимные функции Windows и помогает избежать обнаружения.

Деструктивная фаза: захват загрузочных файлов

Перед разрушающим действием BLUERABBIT перехватывает контроль над критическими файлами загрузки, в числе которых:

  • bootmgr
  • ntoskrnl.exe
  • winload

Одновременно вносятся изменения в реестр, блокирующие автоматические перезагрузки и штатные механизмы восстановления системы. Таким образом злоумышленники исключают любое прерывание своих операций и практически лишают жертву возможности безопасно восстановить работоспособность.

Признаки присутствия BLUERABBIT

Защитники могут выявить активность бэкдора по нескольким ключевым индикаторам. Ниже перечислены маркеры, которые должны немедленно запускать процедуры реагирования:

  • Аномальные GUID в директориях подготовки, содержащие алфавитно-цифровые символы за пределами стандартного шестнадцатеричного диапазона.
  • Запланированная задача с именем «OneDrive Update» и нетипичной для легитимных корпоративных инструментов конфигурацией.
  • Трафик AMQP, отклоняющийся от нормальных паттернов.
  • Необычные запуски клиента MinIO в контекстах, не соответствующих стандартным операциям, что может свидетельствовать об автоматизированной эксфильтрации.
  • Несанкционированные вызовы команд takeown или icacls к ключевым загрузочным файлам — явная попытка компрометации целостности системы.

Перечисленные возможности обнаружения становятся критически важными для построения эффективного ответа на угрозу BLUERABBIT. Своевременный мониторинг этих индикаторов позволяет выявить закрепление, скрытое управление и подготовку к деструктивной фазе до того, как ущерб станет необратимым.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: