BLUERABBIT: бэкдор с C2 через RabbitMQ и деструктивными функциями
BLUERABBIT: бэкдор на стыке шифрования и деструкции
Специалисты по кибербезопасности раскрыли детали сложной угрозы — бэкдора BLUERABBIT, написанного на языке Golang. Вредонос объединяет возможности шифровальщика и разрушающего ПО, а управление им осуществляется через модульную систему задач поверх нестандартной инфраструктуры command-and-control (C2).
Закрепление под видом легитимного обновления
При первом запуске BLUERABBIT проверяет системный реестр на наличие определённого ключа. Если ключ отсутствует, с помощью PowerShell создаётся запланированная задача, маскирующаяся под «OneDrive Update». Конфигурация задачи требует особого внимания:
- Два триггера: первый срабатывает вскоре после регистрации, второй — при каждом запуске системы;
- Выполнение с наивысшими доступными привилегиями;
- Автоматический перезапуск при сбое, что усложняет удаление без ликвидации самой запланированной задачи.
Коммуникация в обход стандартных каналов
Для обмена задачами вредонос отказывается от классических HTTP-соединений. BLUERABBIT эксплуатирует протоколы обмена сообщениями и базы данных, такие как AMQP/RabbitMQ. Чтобы скрыть эту активность, создаются правила брандмауэра под ложным именем, которое имитирует легитимные функции Windows и помогает избежать обнаружения.
Деструктивная фаза: захват загрузочных файлов
Перед разрушающим действием BLUERABBIT перехватывает контроль над критическими файлами загрузки, в числе которых:
- bootmgr
- ntoskrnl.exe
- winload
Одновременно вносятся изменения в реестр, блокирующие автоматические перезагрузки и штатные механизмы восстановления системы. Таким образом злоумышленники исключают любое прерывание своих операций и практически лишают жертву возможности безопасно восстановить работоспособность.
Признаки присутствия BLUERABBIT
Защитники могут выявить активность бэкдора по нескольким ключевым индикаторам. Ниже перечислены маркеры, которые должны немедленно запускать процедуры реагирования:
- Аномальные GUID в директориях подготовки, содержащие алфавитно-цифровые символы за пределами стандартного шестнадцатеричного диапазона.
- Запланированная задача с именем «OneDrive Update» и нетипичной для легитимных корпоративных инструментов конфигурацией.
- Трафик AMQP, отклоняющийся от нормальных паттернов.
- Необычные запуски клиента MinIO в контекстах, не соответствующих стандартным операциям, что может свидетельствовать об автоматизированной эксфильтрации.
- Несанкционированные вызовы команд takeown или icacls к ключевым загрузочным файлам — явная попытка компрометации целостности системы.
Перечисленные возможности обнаружения становятся критически важными для построения эффективного ответа на угрозу BLUERABBIT. Своевременный мониторинг этих индикаторов позволяет выявить закрепление, скрытое управление и подготовку к деструктивной фазе до того, как ущерб станет необратимым.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



