ChaosBot: Rust-вредонос через Discord C2, компрометация CiscoVPN и Active Directory

ChaosBot: Rust-вредонос через Discord C2, компрометация CiscoVPN и Active Directory

Источник: www.picussecurity.com

ChaosBot — это сложное вредоносное ПО, написанное на Rust, которое использует Discord для операций командования и контроля (C2), позволяя злоумышленникам смешивать вредоносную активность с легитимным трафиком. Отчёт описывает методы начального доступа, коммуникации, функциональность и приёмы уклонения, которые делают эту угрозу заметной и опасной в современном киберландшафте.

«ChaosBot использует Discord для своих операций командования и контроля (C2), что позволяет ему смешивать вредоносные действия с законным трафиком.»

Как распространяется и как осуществляется начальный доступ

Аналитики отмечают несколько основных векторов проникновения, которые используются для доставки и развёртывания ChaosBot:

  • Использование скомпрометированных учетных данных CiscoVPN для удалённого доступа;
  • Злоупотребление чрезмерно привилегированными учетными записями Active Directory для перемещения по сети;
  • Фишинговые кампании с вредоносными Windows ярлыками (.lnk), замаскированными под сообщения от легитимных организаций, например Государственного банка Вьетнама.

Механизм коммуникации и управление (C2)

После успешного развёртывания ChaosBot связывается с операторами через сервер Discord. Для этого вредонос использует параметры, необходимые для обращения к Discord API:

  • token Discord bot;
  • server ID;
  • channel ID.

После проверки токена злоумышленник создаёт выделенный канал, названный в честь компьютера жертвы, чтобы упростить двустороннее взаимодействие. Основной режим работы представляет собой непрерывный цикл, который проверяет канал, специфичный для жертвы, на наличие команд.

Возможности и функциональные модули

ChaosBot обладает набором возможностей, позволяющих атакующим управлять системой и извлекать данные:

  • выполнение команд через PowerShell;
  • загрузка и скачивание файлов;
  • захват скриншотов;
  • загрузка собранных файлов в Discord для дальнейшего извлечения.

Методы уклонения и закрепления

Чтобы снизить риск обнаружения и анализа, ChaosBot применяет несколько техник уклонения и методов закрепления:

  • Проверка MAC-адресов системы для обнаружения виртуальных машин: при совпадении с известными шаблонами виртуальных сред вредонос прекращает выполнение, чтобы избежать анализа в песочнице.
  • Развёртывание инструментов типа Fast Reverse Proxy (FRP) для поддержания закрепления — исполняемый файл и конфигурация сохраняются в общедоступном каталоге пользователя.
  • Попытки использовать легальные сервисы, такие как Visual Studio Code Tunnel, для создания дополнительных бэкдоров. Хотя попытка провалилась из‑за обязательной аутентификации, она демонстрирует стремление злоумышленников эксплуатировать надёжные Cloud services для расширения операционных возможностей.

Почему ChaosBot представляет серьёзную угрозу

Несколько факторов делают эту семейство вредоносного ПО опасным:

  • Использование доверенных платформ (Discord, Cloud services) затрудняет обнаружение и фильтрацию трафика C2;
  • Начальный доступ через скомпрометированные CiscoVPN и чрезмерно привилегированные учетные записи Active Directory указывает на высокий риск быстрого распространения и латерального перемещения в сети;
  • Механизмы уклонения (проверки MAC, использование FRP) повышают шансы успешного и долгосрочного присутствия в инфраструктуре жертвы.

Рекомендации по защите

Для снижения рисков и обнаружения подобных кампаний экспертами рекомендуется внедрить следующие меры:

  • Внедрить многофакторную аутентификацию (MFA) для VPN, в том числе для CiscoVPN, и регулярно менять пароли;
  • Применять принципы минимально необходимых привилегий в Active Directory и регулярно проводить аудит прав доступа;
  • Усилить почтовую безопасность и блокировать потенциально опасные вложения, включая .lnk-файлы;
  • Мониторить исходящий трафик и обращение к нестандартным внешним сервисам — особое внимание к соединениям с Discord API и аномальным обращениям к Cloud services;
  • Развернуть EDR/антималварные решения, отслеживающие подозрительную активность PowerShell, создание скрытых каналов связи и появление посторонних исполняемых файлов в пользовательских директориях;
  • Организовать процессы реагирования: сегментацию сети, выявление и быстрое исключение скомпрометированных учетных записей, расследование потенциальных точек входа.

Заключение

ChaosBot демонстрирует эволюцию подходов злоумышленников: использование надёжных платформ и легитимных сервисов для C2, сочетание целенаправленных методов начального доступа и механизмов уклонения. Это подчёркивает необходимость комплексного подхода к защите — от контроля привилегий и MFA до сетевого мониторинга и современных средств обнаружения угроз.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: